天下漏洞,尽知其名
MEDIUM

CVE-2026-95386 TTL 文件解析器无限循环漏洞

影响解析特制TTL文件时陷入死循环,导致拒绝服务

AI 研判

CVE-2026-95386 是 TTL 文件解析器在 4.6.0 至 4.6.8 版本中存在的无限循环漏洞,攻击者可通过构造特定 TTL 文件触发解析器死循环,造成拒绝服务。该漏洞 CVSS 评分为 5.5,属于中危。

影响范围

TTL file parser

TTL file parser 4.6.0 至 4.6.8 版本受影响,具体所属厂商及产品名称暂无公开信息。

漏洞详情

漏洞类型为无限循环(拒绝服务)。成因是解析器在处理特定构造的 TTL 文件时未能正确终止循环,导致进程持续占用资源。攻击者只需提供恶意 TTL 文件即可触发。

利用条件与风险

利用前提是目标系统使用受影响版本的 TTL 解析器并处理攻击者可控的 TTL 文件;实战中可造成服务不可用,但需文件输入途径,风险中等。

修复建议

建议升级至 4.6.8 之后的修复版本;临时缓解措施包括限制不可信 TTL 文件输入、设置解析超时或资源限制。具体官方补丁信息暂无公开信息。

原始情报

TTL file parser infinite loop in 4.6.0 to 4.6.8 allows denial of service