CVE-2026-73633
高已发布
Apache Struts:对JSON请求体的无界读取
- 已发布
- 2026年8月14日
- 已更新
- 2026年8月14日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月16日
初级CVSS
7.5/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H0.6%
低 · 未来 30 天
- 百分位
- 47.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Apache Struts 的 JSON 插件中存在不受控制的资源消耗漏洞。当应用程序配置为从 JSON 请求体填充 action 时,该插件会将请求体读入内存,且不限制其可接受的大小,因此单个请求即可耗尽堆内存并导致其他用户的服务被拒绝。该插件可配置的 JSON 输入长度限制并不会约束此读取操作。JSON 插件是一个可选组件;未使用该插件,或使用该插件但未启用 JSON 请求体处理的应用程序不受影响。此问题影响 Apache Struts:2.1.8 至 2.3.37、2.5.0 至 2.5.33、6.0.0 至 6.10.0、7.0.0 至 7.2.1。建议用户升级至修复了该问题的 6.11.0 或 7.3.0 版本。
来源
1Apache Struts S2-072(CVE-2026-73633)的概念验证漏洞利用,通过向 Struts JSON 插件发送精心构造的 JSON 请求,演示 CPU 和内存耗尽攻击。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。