CVE-2026-9170CVE-2026-9170是IBM HTTP Server中的一个严重安全漏洞,影响版本8.5和9.0。该漏洞由于不正确的输入验证导致,攻击者可以利用此漏洞发起拒绝服务(DoS)攻击,甚至可能实现远程代码执行(RCE)。根据CVSS 3.1评分9.8(严重级别),该漏洞无需任何认证即可远程利用,对系统的机密性、完整性和可用性均造成严重影响。漏洞由IBM PSIRT团队([email protected])发现并于2026年5月26日披露。由于该漏洞的严重性,建议所有使用受影响版本的IBM HTTP Server用户立即采取修复措施。攻击者可以通过发送特制的恶意请求到目标服务器来触发此漏洞,无需任何用户交互即可成功利用。这使得该漏洞成为高危漏洞,需要优先处理。
IBM HTTP Server 8.5和9.0版本中存在输入验证不足的安全漏洞。该漏洞主要源于服务器在处理HTTP请求时未能正确验证和过滤用户输入数据。攻击者可以通过构造包含恶意载荷的HTTP请求来触发漏洞。当服务器接收到特制的请求时,恶意数据可能绕过安全检查,导致内存损坏或异常处理,进而引发拒绝服务。更严重的是,在特定条件下,攻击者可能利用栈或堆的内存损坏来实现远程代码执行。漏洞的攻击向量为网络层面(AV:N),无需认证(PR:N)和用户交互(UI:N),这意味着任何能够访问服务器网络的攻击者都可以尝试利用此漏洞。建议通过WAF或IPS设备添加临时防护规则,过滤包含可疑字符序列的HTTP请求。