CVE-2026-86463 Apache CXF FIQL 查询解析器拒绝服务漏洞
影响攻击者可发送特制查询耗尽服务器 CPU 资源,导致服务变慢或不可用
Apache CXF 的 FIQL 查询解析器在查询表达式中搜索操作符时存在缺陷。当遇到不含操作符的超长字符串时,搜索模式会尝试大量组合,导致解析器消耗过多 CPU 时间。攻击者可通过发送特制查询造成拒绝服务。
影响范围
Apache CXF 多个版本受影响,官方修复版本为 4.2.4、4.1.9 和 3.6.13,具体受影响版本范围暂无公开信息。
漏洞详情
该漏洞属于拒绝服务(资源耗尽)类型,成因是 FIQL 解析器在查找操作符时采用的回溯/组合搜索算法在缺少操作符的长输入下效率极低。攻击者只需构造一个超长且不含操作符的 FIQL 查询表达式发送给服务端,即可使解析过程长时间占用 CPU。官方修复方式是将 FIQL 表达式默认限制为 4 KiB,从而阻止超长输入。
利用条件与风险
利用前提是目标服务暴露了使用 Apache CXF FIQL 解析器的查询接口,且未对输入长度做限制。实战中可被远程未认证攻击者用于消耗 CPU 资源,造成服务响应缓慢甚至拒绝服务。
修复建议
建议升级至 Apache CXF 4.2.4、4.1.9 或 3.6.13 版本。临时缓解措施包括在网关或应用层限制 FIQL 查询表达式长度(如不超过 4 KiB),并限制相关接口的访问来源。
Apache CXF’s FIQL query parser has a vulnerability in how it searches for operators in query expressions. The search pattern can get stuck trying many combinations when it encounters a long string without an operator, causing the parser to consume excessive CPU time. An attacker can send a crafted query to make the server use up CPU resources, potentially slowing down or stopping other requests. The fix was to limit FIQL expressions to 4 KiB by default, preventing attackers from sending extremely long inputs while still allowing normal queries.
Users are recommended to upgrade to versions 4.2.4 or 4.1.9 or 3.6.13, which fix this issue.