CVE-2026-7734osrg GoBGP 4.3.0及之前版本在处理SRv6 L3 Service组件时存在漏洞。攻击者可远程操纵参数数据,导致`SRv6L3ServiceAttribute.DecodeFromBytes`函数解析异常,引发服务拒绝。该漏洞无需认证即可利用,建议升级至4.4.0版本修复。
该漏洞位于GoBGP的`pkg/packet/bgp/prefix_sid.go`文件中,具体影响`SRv6L3ServiceAttribute.DecodeFromBytes`函数。由于该函数在处理SRv6 L3 Service属性的数据包时,未对传入的参数数据进行充分的边界检查或逻辑验证,攻击者可以通过构造特制的BGP UPDATE消息,在远程触发该漏洞。成功利用后,会导致GoBGP进程崩溃或资源耗尽,从而造成拒绝服务,中断网络路由功能。