CVE-2026-7835Netatalk 3.0.3至4.4.2版本中存在格式字符串参数不匹配漏洞。远程经过身份验证的攻击者可利用精心构造的输入触发不正确格式字符串处理,导致服务出现轻微的拒绝服务。
该漏洞是由于Netatalk在处理特定输入时,未正确校验格式字符串参数,直接将用户可控数据传递给格式化函数(如printf类函数)导致的。攻击者需要具备低权限账户(PR:L)才能利用此漏洞。通过发送包含格式说明符(如%s, %n)的恶意数据包,攻击者可以破坏程序的堆栈或内存读取,导致服务进程崩溃或异常终止,从而造成拒绝服务。由于CVSS向量为AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:L,其主要影响在于可用性。