漏洞概述 CVE编号: CVE-2026-09659 发布日期: 2026-08-09 更新日期: 2026-08-09 漏洞类型: 内存耗尽(Memory exhaustion) 漏洞描述: 在Ash.Page.Keyset中,由于不受控的反序列化导致内存耗尽。攻击者可以通过构造恶意keyset分页游标来耗尽节点的内存。 影响范围 受影响版本: - Ash项目: 1.17.0 到 3.31.1 - 其他版本: 不受影响 修复方案 修复状态: 未修复 修复建议: 确保在分页块中声明 为true,并且应用程序必须传递客户端提供的值作为 或 分页选项。 POC代码 其他信息 CVSS评分: 5.9 CVSS向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N 参考链接: - GitHub仓库: ash-project/ash - 提交记录: 8fadc0 贡献者 Zach Daniel (Serialization developer) Jisung Chae (Founder) Jonatan Männchen / EEF (Analyst) 备注 该漏洞属于“不受控资源消耗”类型,具体为“不受控的反序列化”。 漏洞利用可能导致内存耗尽,进而终止节点。