天下漏洞,尽知其名
MEDIUM

CVE-2026-108105 Open5GS MME 可达断言拒绝服务漏洞

影响远程未认证攻击者可崩溃 MME,导致所有用户服务中断

AI 研判

Open5GS 2.8.0 及之前版本的 mme_gn_handle_sgsn_context_request() 函数存在可达断言漏洞。攻击者通过发送带有畸形 SGSN Address IE 的 GTPv1-C 报文,可触发断言失败使 open5gs-mmed 进程终止。该漏洞可被远程未认证攻击者利用,造成拒绝服务。

影响范围

Open5GS

Open5GS 2.8.0 及更早版本(through 2.8.0)的 MME 组件受影响,具体修复版本暂无公开信息。

漏洞详情

漏洞类型为可达断言(Reachable Assertion),成因是 mme_gn_handle_sgsn_context_request() 在处理 SGSN Context Request 消息时未正确校验 SGSN Address IE 的长度字段。攻击者从已配置的 SGSN 地址发送 GTPv1-C 流量,并提供已知 UE 的 IMSI 或 P-TMSI,再构造非法地址长度即可触发断言失败。断言失败导致 open5gs-mmed 进程崩溃退出。

利用条件与风险

利用需满足:攻击者能发送 GTPv1-C 流量、源地址属于已配置的 SGSN、且知晓目标 UE 的 IMSI 或 P-TMSI。满足条件后无需认证即可远程使 MME 崩溃,造成所有签约用户服务中断。

修复建议

建议关注 Open5GS 官方发布的修复版本并升级;临时缓解可限制 GTPv1-C 流量来源、仅允许可信 SGSN 地址访问,或对 MME 进程配置自动重启与监控。具体补丁信息暂无公开信息。

原始情报

Open5GS through 2.8.0 contains a reachable assertion vulnerability in mme_gn_handle_sgsn_context_request() that allows remote unauthenticated attackers to crash the MME via malformed SGSN Address IEs. Attackers sending GTPv1-C traffic from a configured SGSN address with a known UE IMSI or P-TMSI can supply an invalid address length to terminate open5gs-mmed, denying service to all subscribers.