漏洞概述 漏洞名称: EEF-CVE-2026-65623 漏洞类型: 二次算法复杂度漏洞(Quadratic Algorithmic Complexity vulnerability) 漏洞描述: 在 中,通过 WebSocket 分片重组时,存在一个未授权的远程拒绝服务(DoS)漏洞,导致 CPU 耗尽。具体表现为: - 当处理 的 时,会调用 中的 。 - 每个非最终分片帧会被追加到一个左偏的 中,然后重新测量整个累积缓冲区与 。 - 由于缓冲区每帧增加一个元素,并且每次都会完全遍历,因此重组工作呈二次复杂度(O(n^2))。 - 最大分片消息大小限制(默认 8 MB)仅限制总字节数,而不限制帧数。每个帧可以携带一个有效载荷字节,攻击者可以通过发送数百万个微小的连续帧,使用适度的带宽,将 CPU 核心锁定数分钟至数小时。 - 许多并发连接可以耗尽整个服务器的 CPU,从而拒绝合法用户的访问。WebSocket 读取超时不起作用,因为它是在读取之间评估的空闲超时,无法抢占同步重组工作。 影响范围 受影响版本: Bandit 1.1.1.0 之前版本 受影响应用: 仅影响通过 Bandit 提供 WebSocket 端点的应用(包括使用 Bandit 作为 HTTP 适配器的 Phoenix 应用)。不升级到 WebSocket 连接的应用不受影响。 修复方案 修复版本: 升级到 Bandit 1.1.2.1 或更高版本 POC 代码或利用代码 页面中未提供具体的 POC 代码或利用代码。