EEF-CVE-2026-55733 漏洞概述 漏洞名称: EEF-CVE-2026-55733 漏洞类型: 资源分配无限制或节流(Allocation of Resources Without Limits or Throttling) 漏洞描述: 在 中,通过未绑定的 atom 创建导致拒绝服务(Denial of Service)。Guardian.Permissions.AtomEncoding 通过传递任意二进制到 来编码权限范围。当 在 中被调用时,每个二进制条目由 子句处理,该子句调用 且无 allow-list 检查。 参数(应用的小合法权限名称集)被丢弃,因此任何外部字符串直接进入 atom 创建。此编码器使用 并通过导入的 条目到达。 影响: 每次创建新 atom 时,BEAM atom 表固定为大约 1048,576 个条目。应用通过隧道攻击者控制的权限(从请求参数、JWT 声明或其他外部输入)编码,因此每个值浪费一个 atom。适度数量的未认证输入永久消耗 atom 表并崩溃 BEAM 节点,导致系统上运行的所有应用程序停机。 影响范围 受影响版本: Guardian 从 2.0.0 到 2.4.1 修复方案 解决方法: 将默认 Guardian.Permissions.BitwiseEncoding 切换到 Guardian.Permissions.TextEncoding,两者都不创建 atoms。或者,在传递给 之前验证每个权限值是否符合配置的 allowlist(拒绝未知值)。 其他信息 CVSS 评分: 9.9 (Medium) CVSS 向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:N/SA:H 发布日期: 2026-08-01T10:46:12Z 修改日期: 2026-08-01T10:00:04.89199626Z 来源: https://cna.criel.org/osv/EEF-CVE-2026-55733.html JSON 数据: https://api.osv.dev/v1/vulns/EEF-CVE-2026-55733