CVE-2026-7776HashiCorp Boundary社区版和企业版的工作节点在节点注册TLS握手期间存在拒绝服务漏洞。攻击者若拥有工作节点认证监听器的网络访问权限,可建立连接并故意延迟或扣留TLS握手过程中的客户端证书。此行为会导致工作节点连接处理发生阻塞,进而阻止合法的工作节点连接被接受或路由,最终导致服务中断。
该漏洞的成因在于Boundary工作节点在处理入站节点注册请求的TLS握手时,缺乏对超时或恶意挂起连接的有效控制。攻击者利用此缺陷,向工作节点的认证监听端口发起TCP连接。在TLS握手阶段,客户端需要提供证书进行身份验证。攻击者发起连接后,选择不发送或延迟发送必要的客户端证书。由于工作节点在等待期间会阻塞连接处理资源,攻击者可以通过建立多个此类挂起连接,耗尽工作节点的并发处理能力,导致合法的节点注册请求因资源不足而被拒绝,形成拒绝服务攻击。