CVE-2026-102253 iperf3 拒绝服务漏洞
影响未认证远程攻击者可致服务器 UDP 接收线程死循环、CPU 占满而不可用
iperf3 3.22 之前版本存在拒绝服务漏洞。攻击者只需发送一条特制的控制通道参数消息,再发送一个 16 字节的 UDP 数据报,即可使服务器的 UDP 接收工作线程陷入无法恢复的无限循环。该线程会持续占用约 100% CPU,且进程不响应正常的控制通道关闭,导致服务不可用。
影响范围
iperf3 3.22 之前的版本。具体受影响版本范围以官方公告为准,暂无更细化的公开信息。
漏洞详情
漏洞属于拒绝服务类型,成因在于 iperf3 服务端处理控制通道参数消息与后续 UDP 数据报时缺乏充分校验,导致每个流的接收线程进入死循环。攻击者无需认证,通过构造一条控制通道参数消息并紧跟一个 16 字节 UDP 数据报即可触发。触发后线程被永久占用,只能通过 SIGKILL 强制终止进程才能恢复。
利用条件与风险
利用前提是攻击者能访问 iperf3 服务端的控制通道与 UDP 端口,无需任何凭据。实战中可远程造成服务长时间不可用,且进程无法通过正常控制通道关闭,需人工强制终止,风险较高。
修复建议
官方已在 iperf3 3.22 中修复,建议升级至 3.22 或更高版本。临时缓解措施包括限制服务端网络暴露面、通过防火墙或访问控制仅允许可信来源访问控制通道与 UDP 端口,暂无其他公开缓解信息。
iperf3 versions prior to 3.22 contains a denial of service vulnerability that allows unauthenticated remote attackers to crash-loop the server’s UDP receive worker into an unrecoverable infinite loop by sending a single crafted control-channel parameter message followed by one 16-byte UDP datagram. Attackers can permanently pin the affected per-stream receive thread at approximately 100% CPU usage, rendering the server unusable until forcibly killed with SIGKILL, as the process does not respond to normal control-channel closure.