CVE-2026-8741EMQX 6.2.0及以下版本在处理持久化会话的QoS 2 PUBLISH数据包时存在竞态条件漏洞。该漏洞位于`emqx_persistent_session_ds.erl`组件中,低权限远程攻击者可利用此漏洞导致系统可用性受影响。
该漏洞源于EMQX在处理QoS 2消息流程(PUBLISH、PUBREC、PUBREL、PUBCOMP)时的逻辑缺陷。在受影响版本的`emqx_persistent_session_ds.erl`文件中,持久化会话处理QoS 2数据包时缺乏对并发操作的充分同步。攻击者可以通过发送特制的QoS 2 PUBLISH数据包序列,在处理状态机更新时触发竞态条件。尽管攻击复杂度较高且需要低权限,但成功利用可能导致消息重复、状态不一致或服务拒绝。