CVE-2026-7263CVE-2026-7263是PHP中的高危拒绝服务漏洞。主要影响PHP 8.4.*(8.4.21之前)和8.5.*(8.5.6之前)版本。漏洞源于DOMNode::C14N()方法在处理特定XML数据时发生逻辑错误,可能在内部数据结构中形成循环链表。当后续处理该XML文档时,程序会因陷入无限循环而导致资源耗尽,攻击者可利用此漏洞无需认证即可导致服务不可用。
该漏洞位于PHP的DOM扩展中,具体涉及XML规范化(C14N)的实现机制。在受影响的PHP版本中,`DOMNode::C14N()`方法在解析经过特殊构造的XML数据时,未能正确维护节点间的指针关系,导致在内存中构建的DOM树结构出现异常,即节点间形成了循环引用(Circular Linked List)。由于标准的DOM遍历算法依赖于检查结束标记(如NULL指针)来终止循环,循环链表的存在使得遍历过程永久无法结束。攻击者无需用户交互或身份认证,只需向处理XML的PHP接口提交包含恶意数据的请求,即可触发该逻辑缺陷。这将导致PHP处理进程持续占用CPU资源,无法响应其他任务,最终引发拒绝服务。