CVE-2026-8367aria2c 在处理 TLS 连接时存在安全缺陷,未能正确验证服务器证书的扩展密钥用法(EKU)。攻击者若获取了用于其他用途(如客户端认证)的合法证书及其私钥,可利用该漏洞重用于 aria2c 的服务器认证。这可能导致中间人攻击,破坏通信数据的机密性和完整性。
该漏洞源于 aria2c 在 TLS 握手过程中的证书校验逻辑不完整。根据 PKI 标准,服务器证书通常应包含特定的 EKU OID(如 id-kp-serverAuth)。aria2c 未强制检查这一字段,导致它接受仅标记为客户端认证(id-kp-clientAuth)或其他非服务器用途的证书。攻击者通过复用泄露的非服务器用途私钥,可以伪装成合法的服务器与 aria2c 通信。由于证书链本身可能是有效的(由受信任 CA 签发),常规的信任链校验无法拦截此攻击,必须依赖 EKU 字段的严格匹配来防御。