EEF-CVE-2026-69659 漏洞概述 漏洞名称: EEF-CVE-2026-69659 漏洞类型: 资源消耗漏洞(Uncontrolled Resource Consumption) 漏洞描述: 在 ash-project 中,攻击者可以通过构造的 keyset 分页游标耗尽节点的内存。具体而言,读取操作中的 keyset 分页会反序列化客户端提供的 或 游标,并通过 函数进行 base64 解码,然后传递给 而不限制其大小。Erlang 外部术语格式支持 zlib 压缩的有效载荷,解码器会透明地解压这些数据,导致一个几 KB 的游标可以分配数 MB 的堆内存。Ash 本身从不压缩游标,因此解码器接受编码器不产生的术语形状。并发请求会聚合这些分配,可能导致节点终止。 影响范围 受影响版本: ash 从 1.7.0 到 3.3.1.1 配置要求: 读取操作必须在分页块中声明 ,并且应用程序必须传递客户端提供的 或 分页选项值。 修复方案 修复版本: 升级到 3.3.1.1 或更高版本 其他信息 发布日期: 2026-08-09T18:01:32.896Z 修改日期: 2026-08-09T18:15:05.388007402Z 严重程度: 5.9 (Medium) CVSS 评分: CVSS:3.4/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SA:N 数据库特定信息: - CWE IDs: CWE-502 - CAPEC IDs: CAPEC-586