CVE-2026-11796 Asset Suite 未授权访问漏洞
影响未授权访问管理 Servlet 可导致拒绝服务,影响应用可用性
CVE-2026-11796 涉及 Asset Suite 中的多个管理类 Servlet(PropertiesReloadServlet、CacheFlushServlet、MetadataCacheFlushServlet、ResourceBundleReloadServlet)缺少访问控制,未认证用户可直接访问。攻击者可借此触发缓存刷新、属性重载等操作,造成拒绝服务,影响应用可用性。
影响范围
受影响的具体版本范围暂无公开信息,需参考厂商公告确认。
漏洞详情
漏洞类型为未授权访问/缺失访问控制。这些 Servlet 原本用于生产环境中的配置重载与缓存刷新等管理功能,但未对调用者做身份认证。未认证攻击者可直接请求这些接口,反复触发重载或刷新操作,导致资源耗尽或服务不可用。
利用条件与风险
利用无需认证,攻击者只需能访问对应 Servlet 路径即可发起,实战中可造成应用可用性下降或中断,风险较高。
修复建议
官方修复方案暂无公开信息,建议关注厂商公告并及时升级;临时缓解可通过反向代理或应用层限制对上述 Servlet 路径的未认证访问。
Asset Suite allows unauthenticated users to access PropertiesReloadServlet, CacheFlushServlet, MetadataCacheFlushServlet and ResourceBundleReloadServlet, which could result in denial-of-service conditions affecting application availability. These servlets are designed to perform specific functions within production environment depending on how the Asset Suite application is configured.