漏洞概述 CVE编号: CVE-2026-55733 漏洞类型: 资源分配无限制或节流(CWE-770) CVSS评分: 6.9(中等) 漏洞描述: 在 中,通过未受限制的原子创建,攻击者可以导致拒绝服务。具体而言, 编码器在处理任意二进制数据时,会为每个未见的二进制数据创建一个新的原子,而BEAM原子表默认固定为1048,576个条目。攻击者可以通过构造恶意输入,永久消耗原子表,导致BEAM节点崩溃。 影响范围 受影响模块: 受影响版本: 2.0.0 到 2.4.1 受影响文件: 受影响路由: 和 修复方案 修复版本: < 2.4.1 修复方法: - 切换到默认的 或 编码器。 - 或者,在传递给 之前,验证每个权限值是否符合配置的 白名单(拒绝未知值)。 参考链接 GitHub Advisory OSV.dev Vulnerability GitHub Commit 贡献者 发现者: Peter Ullrich 修复开发者: Yordis Prieto 分析师: Jonatan Männchen / EEF 配置说明 仅使用非默认的 编码器(通过 配置)的应用程序,并传递攻击者影响的权限范围到其 入口点时,存在漏洞。 默认的 编码器和 编码器不会创建原子,因此不受影响。 变通方法 切换到默认的 或 编码器。 或者,在传递给 之前,验证每个权限值是否符合配置的 白名单(拒绝未知值)。 参考链接 GitHub Advisory OSV.dev Vulnerability GitHub Commit 贡献者 发现者: Peter Ullrich 修复开发者: Yordis Prieto 分析师: Jonatan Männchen / EEF 配置说明 仅使用非默认的 编码器(通过 配置)的应用程序,并传递攻击者影响的权限范围到其 入口点时,存在漏洞。 默认的 编码器和 编码器不会创建原子,因此不受影响。 变通方法 切换到默认的 或 编码器。 或者,在传递给 之前,验证每个权限值是否符合配置的 白名单(拒绝未知值)。 参考链接 GitHub Advisory OSV.dev Vulnerability GitHub Commit 贡献者 发现者: Peter Ullrich 修复开发者: Yordis Prieto 分析师: Jonatan Männchen / EEF 配置说明 仅使用非默认的 编码器(通过 配置)的应用程序,并传递攻击者影响的权限范围到其 入口点时,存在漏洞。 默认的 编码器和 编码器不会创建原子,因此不受影响。 变通方法 切换到默认的 或 编码器。 或者,在传递给 之前,验证每个权限值是否符合配置的 白名单(拒绝未知值)。 参考链接 GitHub Advisory OSV.dev Vulnerability GitHub Commit 贡献者 发现者: Peter Ullrich 修复开发者: Yordis Prieto 分析师: Jonatan Männchen / EEF 配置说明 仅使用非默认的 编码器(通过 配置)的应用程序,并传递攻击者影响的权限范围到其 入口点时,存在漏洞。 默认的 编码器和 编码器不会创建原子,因此不受影响。 变通方法 切换到默认的 或 编码器。 或者,在传递给 之前,验证每个权限值是否符合配置的 白名单(拒绝未知值)。 参考链接 GitHub Advisory OSV.dev Vulnerability GitHub Commit 贡献者 发现者: Peter Ullrich 修复开发者: Yordis Prieto 分析师: Jonatan Männchen / EEF 配置说明 仅使用非默认的 编码器(通过 配置)的应用程序,并传递攻击者影响的权限范围到其 入口点时,存在漏洞。 默认的 编码器和 编码器不会创建原子,因此不受影响。 变通方法 切换到默认的 或 编码器。 或者,在传递给 之前,验证每个权限值是否符合配置的 白名单(拒绝未知值)。 参考链接 GitHub Advisory OSV.dev Vulnerability GitHub Commit 贡献者 发现者: Peter Ullrich 修复开发者: Yordis Prieto 分析师: Jonatan Männchen / EEF 配置说明 仅使用非默认的 编码器(通过 配置)的应用程序,并传递攻击者影响的权限范围到其 入口点时,存在漏洞。 默认的 编码器和 编码器不会创建原子,因此不受影响。 变通方法 切换到默认的 或 编码器。 或者,在传递给 之前,验证每个权限值是否符合配置的 白名单(拒绝未知值)。 参考链接 GitHub Advisory OSV.dev Vulnerability GitHub Commit 贡献者 发现者: Peter Ullrich 修复开发者: Yordis Prieto 分析师: Jonatan Männchen / EEF 配置说明 仅使用非默认的 编码器(通过 配置)的应用程序,并传递攻击者影响的权限范围到其 入口点时,存在漏洞。 默认的 编码器和 编码器不会创建原子,因此不受影响。 变通方法 切换到默认的 或 编码器。 或者,在传递给 之前,验证每个权限值是否符合配置的 白名单(拒绝未知值)。 参考链接 GitHub Advisory OSV.dev Vulnerability GitHub Commit 贡献者 发现者: Peter Ullrich 修复开发者: Yordis Prieto 分析师: Jonatan Männchen / EEF 配置说明 仅使用非默认的 编码器(通过 配置)的应用程序,并传递攻击者影响的权限范围到其 入口点时,存在漏洞。 默认的 编码器和 编码器不会创建原子,因此不受影响。 变通方法 切换到默认的 或 编码器。 或者,在传递给 之前,验证每个权限值是否符合配置的 白名单(拒绝未知值)。 参考链接 GitHub Advisory OSV.dev Vulnerability GitHub Commit 贡献者 发现者: Peter Ullrich 修复开发者: Yordis Prieto 分析师: Jonatan Männchen / EEF 配置说明 仅使用非默认的 编码器(通过 配置)的应用程序,并传递攻击者影响的权限范围到其 入口点时,存在漏洞。 默认的 编码器和 编码器不会创建原子,因此不受影响。 变通方法 切换到默认的 或 编码器。 或者,在传递给 之前,验证每个权限值是否符合配置的 白名单(拒绝未知值)。 参考链接 GitHub Advisory OSV.dev Vulnerability GitHub Commit 贡献者 发现者: Peter Ullrich 修复开发者: Yordis Prieto 分析师: Jonatan Männchen / EEF 配置说明 仅使用非默认的 编码器(通过 配置)的应用程序,并传递攻击者影响的权限范围到其 入口点时,存在漏洞。 默认的 编码器和 编码器不会创建原子,因此不受影响。 变通方法 切换到默认的 或 编码器。 或者,在传递给 之前,验证每个权限值是否符合配置的 白名单(拒绝未知值)。 参考链接 GitHub Advisory OSV.dev Vulnerability GitHub Commit 贡献者 发现者: Peter Ullrich 修复开发者: Yordis Prieto 分析师: Jonatan Männchen / EEF 配置说明 仅使用非默认的 编码器(通过 配置)的应用程序,并传递攻击者影响的权限范围到其 入口点时,存在漏洞。 默认的 编码器和 编码器不会创建原子,因此不受影响。 变通方法 切换到默认的 或 编码器。 或者,在传递给 之前,验证每个权限值是否符合配置的 白名单(拒绝未知值)。 参考链接 GitHub Advisory OSV.dev Vulnerability GitHub Commit 贡献者 发现者: Peter Ullrich 修复开发者: Yordis Prieto 分析师: Jonatan Männchen / EEF