漏洞概述 漏洞编号:Bug 2507956 (CVE-2026-18047) 漏洞描述:在 Dogtag PKI 的 ACME 响应器中发现了一个安全漏洞。该漏洞涉及 和 端点的 web.xml 安全约束保护。由于路径规范化不一致,攻击者可以通过绕过 Servlet 规范 3.2.2 和 RESTEasy 的 JAX-RS 路径路由(规范化尾随斜杠)来绕过身份验证约束,直接调用 ,从而启用或禁用 ACME 服务。 影响范围 产品:Security Response 组件:vulnerability 操作系统:Linux 优先级:medium 严重程度:medium 目标里程碑:未指定 分配给:Product Security QA 联系人:未指定 文档联系人:未指定 URL:未指定 白名单:未指定 依赖项:2507996 阻塞项:未指定 查看视图:取决于 / 已阻止 修复方案 报告日期:2026-07-29 10:43 UTC by OSIDB Bosport 修改日期:2026-07-29 12:40 UTC (History) CC 列表:12 users (rhino) 修复版本:未指定 关闭日期:未指定 最后关闭日期:未指定 已发布:未指定 详细描述 附件 附件链接:(Terms of Use) 备注 备注:需要登录才能在此漏洞上发表评论或进行更改。 --- 总结: 漏洞概述:Dogtag PKI 的 ACME 响应器存在路径规范化不一致,导致身份验证绕过。 影响范围:适用于 Linux 操作系统,优先级和严重程度均为 medium。 修复方案:目前尚未提供具体的修复版本和日期。