CVE-2026-103109 Pexip Infinity 媒体输入验证不当致拒绝服务
影响远程攻击者可触发内存破坏或进程中止,导致拒绝服务
AI 研判
Pexip Infinity 的媒体处理实现存在输入验证不当问题,远程攻击者可通过构造特制的媒体流触发内存破坏或软件中止。该漏洞可导致服务拒绝,并存在进一步实现内存破坏的潜在可能。
影响范围
Pexip Infinity
Pexip Infinity 38.2 之前版本,以及 39.0、39.1 和 40.0 版本受影响。
漏洞详情
漏洞类型为输入验证不当(CWE-20),成因是媒体实现未对输入媒体流进行充分校验。攻击者可发送精心构造的媒体流,在处理过程中触发受控中止,进而造成拒绝服务,并可能实现内存破坏。
利用条件与风险
利用前提是攻击者能够向目标发送特制媒体流,通常需网络可达。实战中可导致服务中断,CVSS 7.7 属高危。
修复建议
建议升级至 Pexip 官方修复版本(38.2 及之后的安全版本)。临时缓解措施暂无公开信息,可限制媒体端口访问作为缓解。
原始情报
Pexip Infinity before 38.2, plus 39.0, 39.1 and 40.0, is affected by improper input validation in the media implementation that allows a remote attacker to trigger memory corruption or a software abort resulting in a denial of service. A crafted media stream may result in a controlled abort during processing, and has the potential to achieve memory corruption.