CVE-2026-9320CVE-2026-9320 是 IBM WebSphere Application Server 中存在的一个拒绝服务(Denial of Service, DoS)漏洞。该漏洞于2026年6月22日由 IBM 产品安全事件响应团队(PSIRT)披露,CVSS 3.1 基础评分为 5.9,属于中危级别。
受影响的 IBM WebSphere Application Server 产品包括传统版本 9.0 和 8.5,以及基于 Liberty 配置文件的产品线,覆盖版本范围从 17.0.0.3 到 26.0.0.6。WebSphere Application Server 是 IBM 推出的企业级 Java EE 应用服务器,广泛部署于金融、电信、政府等关键行业的核心业务系统中,市场占有率较高,因此该漏洞的影响范围较为广泛。
漏洞的根本原因是 WebSphere Application Server 在处理特定构造的 HTTP 请求时存在资源管理缺陷。远程攻击者无需任何身份认证即可向目标服务器发送精心构造的恶意请求,触发服务器内部的内存资源异常消耗。由于该漏洞的攻击向量为网络(AV:N),且无需用户交互(UI:N),攻击者可以在远程通过自动化工具持续发送恶意请求,最终导致服务器内存耗尽,正常的业务请求无法得到响应,服务陷入不可用状态。
根据 CVSS 向量分析,该漏洞对机密性(C:N)和完整性(I:N)均无影响,但会对可用性造成高(AV:H)影响,属于典型的资源耗尽型拒绝服务漏洞。鉴于 WebSphere Application Server 通常承载企业核心业务,该漏洞可能导致业务中断、数据丢失等严重后果,对企业的业务连续性构成较大威胁。IBM 已发布官方安全公告(编号 7276579)并提供相应的修复补丁,建议相关用户尽快进行升级。
CVE-2026-9320 的技术原理在于 IBM WebSphere Application Server 在解析和处理特定 HTTP 请求时,未对请求所引发的内存分配进行有效的限制或回收,导致服务器端 Java 虚拟机(JVM)堆内存被持续占用而无法释放。
从漏洞利用角度来看,攻击者通过精心构造 HTTP 请求的特定字段(如请求头、请求体、URL 参数或 Cookie 等),触发 WebSphere 内部处理逻辑中的异常路径,使服务器在处理该请求时分配大量对象到堆内存中。由于这些对象可能由于异常处理不当而无法被 Java 垃圾回收器(GC)正常回收,反复发送此类请求将导致堆内存持续增长,最终触发 OutOfMemoryError 异常,使服务器失去响应能力。
该漏洞的攻击复杂度为高(AC:H),这意味着攻击者需要对 WebSphere 内部的请求处理机制有一定了解,才能构造出能够触发内存泄漏的特定请求模式。攻击者无需任何凭证(PR:N),也无需受害者进行任何交互(UI:N),仅需通过网络向暴露的 WebSphere 端口(默认为 9080 或 9443)发送恶意请求即可实施攻击。
由于该漏洞的影响范围仅限于服务器可用性,不会泄露敏感数据或破坏数据完整性,因此被归类为中危级别。但对于依赖 WebSphere 提供 7×24 不间断服务的企业而言,服务中断仍可能造成重大经济损失和声誉损害。