天下漏洞,尽知其名
CRITICAL

CVE-2026-39821 Go idna 纯 ASCII 标签解码漏报可绕过域名校验

影响绕过域名黑名单校验

AI 研判

Go 语言 idna 库在处理纯 ASCII 标签解码时存在漏报问题。特定构造的域名在解码时不报错,导致上层基于黑名单的校验被绕过。

影响范围

Go idna

受影响组件为 Go idna 库,具体受影响版本暂无公开信息。

漏洞详情

漏洞类型为输入校验绕过。ToUnicode("xn--example-.com") 会解码为 example.com 却不返回错误,攻击者可利用 xn-- 前缀加尾部连字符让黑名单域名原样通过校验。

利用条件与风险

依赖该库做域名黑名单/白名单校验的应用可能被绕过,进而访问本应被拦截的域名。

修复建议

升级 idna 库至修复版本,并在业务层对解码结果与原始输入做双重校验。

原始情报

Go idna 库对纯 ASCII 标签解码存在漏报,xn-- 前缀加尾部连字符的域名可原样通过黑名单校验。