CVE-2026-8292Open5GS 2.7.7及之前版本存在安全漏洞,位于NRF组件的yuarel_parse函数中。攻击者可通过恶意操作hnrf-uri参数触发拒绝服务。该漏洞可远程利用,且无需用户交互,目前利用代码已公开,厂商尚未修复。
该漏洞源于Open5GS NRF(网络存储库功能)组件在处理URI时的逻辑缺陷。具体受影响代码位于/lib/sbi/conv.c文件中的yuarel_parse函数。该函数在解析hnrf-uri参数时,未能正确处理特定格式的输入数据。攻击者可以通过网络向受影响的Open5GS节点发送特制的数据包,其中包含经过精心构造的hnrf-uri参数。由于解析器缺乏足够的鲁棒性,处理此类异常输入会导致程序崩溃或资源耗尽,从而引发拒绝服务。根据CVSS 3.1向量,该攻击具有低复杂度,需要低权限,且可对可用性造成影响。