CVE-2026-95386 TTL 文件解析器无限循环漏洞
影响解析特制TTL文件时陷入死循环,导致拒绝服务
AI 研判
CVE-2026-95386 是 TTL 文件解析器在 4.6.0 至 4.6.8 版本中存在的无限循环漏洞,攻击者可通过构造特定 TTL 文件触发解析器死循环,造成拒绝服务。该漏洞 CVSS 评分为 5.5,属于中危。
影响范围
TTL file parser
TTL file parser 4.6.0 至 4.6.8 版本受影响,具体所属厂商及产品名称暂无公开信息。
漏洞详情
漏洞类型为无限循环(拒绝服务)。成因是解析器在处理特定构造的 TTL 文件时未能正确终止循环,导致进程持续占用资源。攻击者只需提供恶意 TTL 文件即可触发。
利用条件与风险
利用前提是目标系统使用受影响版本的 TTL 解析器并处理攻击者可控的 TTL 文件;实战中可造成服务不可用,但需文件输入途径,风险中等。
修复建议
建议升级至 4.6.8 之后的修复版本;临时缓解措施包括限制不可信 TTL 文件输入、设置解析超时或资源限制。具体官方补丁信息暂无公开信息。
原始情报
TTL file parser infinite loop in 4.6.0 to 4.6.8 allows denial of service