CVE-2026-9299CVE-2026-9299是存在于omec-project AMF(Access and Mobility Management Function,接入和移动性管理功能)组件中的一个内存损坏漏洞。AMF是5G核心网的关键网元,负责处理用户的接入和移动性管理功能。该漏洞存在于/go/src/amf/ngap/handler.go文件中的PDUSessionResourceModifyIndication函数中,攻击者可以通过构造特殊的NGAP协议消息触发内存损坏问题。由于该漏洞可通过网络远程利用,且不需要高权限认证,因此对5G核心网的安全性构成严重威胁。攻击者利用该漏洞可能导致服务中断、信息泄露或进一步的攻击。OMEC(Open Mobile Evolved Core)是一个开源的5G核心网项目,被广泛应用于电信运营商的网络测试和部署环境中。该漏洞已被公开披露并可能被恶意利用,建议相关用户立即采取修复措施。
该漏洞位于omec-project AMF的NGAP(N2 Interface Application Protocol)处理模块中,具体在PDUSessionResourceModifyIndication函数中。NGAP协议用于AMF与gNB(下一代基站)之间的通信,处理用户的PDU会话资源管理。当AMF接收到来自gNB的PDUSessionResourceModifyIndication消息时,由于缺乏适当的输入验证和内存管理,攻击者可以构造包含异常参数的恶意消息,导致堆内存损坏。攻击者可以通过发送精心构造的NGAP消息,触发缓冲区溢出或释放后使用等内存损坏问题,成功利用后可导致AMF服务崩溃或执行任意代码。由于AMF是5G核心网的关键组件,该漏洞的利用可能影响整个5G网络的可用性和安全性。漏洞存在于AMF处理PDU会话修改指示的逻辑中,涉及内存分配和释放的不当处理。