天下漏洞,尽知其名
HIGH

CVE-2026-91095 proxygen 释放后使用漏洞

影响攻击者可触发释放后使用,可能导致内存破坏或进程崩溃

AI 研判

Proxygen 是 Meta 开源的 C++ HTTP 库。在 v2024.10.28.00 至 v2026.09.28.00 版本中,HTTPTransaction::onWebTransportUniStream 与 onWebTransportBidiStream 接口可能返回已被流处理器释放的流句柄,HQSession 随后将这些句柄注册为传输读取回调,从而造成释放后使用(use-after-free)。

影响范围

Proxygen

Proxygen v2024.10.28.00 至 v2026.09.28.00 版本受影响,具体修复版本以官方公告为准。

漏洞详情

漏洞类型为释放后使用(use-after-free)。成因是 WebTransport 流回调接口在流处理器已释放句柄后仍将其返回给调用方,HQSession 未做有效性校验便将其安装为传输读取回调。后续读取操作会访问已释放内存,可能被利用进行内存破坏。

利用条件与风险

需能够触发 WebTransport 单/双向流创建与释放的交互场景,通常需已建立连接并具备相应协议交互能力。实战中可导致服务崩溃或潜在内存破坏,具体可利用性取决于内存布局。

修复建议

建议升级至官方修复版本(v2026.09.28.00 之后)。临时缓解措施暂无公开信息,可考虑限制或禁用 WebTransport 相关功能。

原始情报

In proxygen from v2024.10.28.00 until v2026.09.28.00, the HTTPTransaction::onWebTransportUniStream and HTTPTransaction::onWebTransportBidiStream APIs could return stream handles that the stream handler had already freed. HQSession then installed those handles as transport read callbacks, which could lead to use of freed memory.