天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-101098 ag-ui HTTP Handler 资源消耗漏洞

影响远程攻击者可触发资源消耗,导致服务性能下降或拒绝服务

AI 研判

CVE-2026-101098 是 ag-ui-protocol ag-ui 组件中的一个资源消耗类漏洞,影响 HTTP Handler 中 JdkAgentHttpHandler.java 的 readAllBytes 函数。攻击者可远程利用该缺陷造成资源耗尽,目前修复用的 pull request 尚未被合并接受。

影响范围

ag-ui-protocol ag-ui

受影响版本为 ag-ui-protocol ag-ui 截至 2026-09-23 的版本,具体版本范围暂无公开信息。

漏洞详情

该漏洞属于不受控制的资源消耗类型,成因是 HTTP Handler 在处理请求时通过 readAllBytes 一次性读取数据,未对读取大小或并发量做有效限制。攻击者可构造恶意请求,使服务端分配大量内存或占用大量处理资源,从而拖慢甚至拖垮服务。

利用条件与风险

攻击可远程发起,通常无需认证或仅需较低权限,利用门槛较低;成功利用可造成服务不可用,但 CVSS 4.3 属中危,实际影响取决于部署环境与请求限制配置。

修复建议

官方修复方案为合并并应用相关 pull request,建议关注项目仓库更新并及时升级;临时缓解可对请求体大小、并发连接数及超时进行限制,并部署资源监控与限流措施。

原始情报

A security vulnerability has been detected in ag-ui-protocol ag-ui up to 2026-09-23. Affected by this issue is the function readAllBytes of the file JdkAgentHttpHandler.java of the component HTTP Handler. Such manipulation leads to resource consumption. The attack can be launched remotely. The pull request to fix this issue awaits acceptance.