漏洞概述 漏洞名称: S2-074 漏洞描述: 由于请求本地化导致的未受限制的文本缓存增长,引发内存耗尽(拒绝服务)。 影响: 拒绝服务 最大安全评级: 中等 CVE 标识符: CVE-2026-73635 影响范围 受影响软件: - Struts 2.0 至 Struts 2.3.37 (EOL) - Struts 2.5.0 至 Struts 2.5.33 (EOL) - Struts 6.0.0 至 Struts 6.10.0 - Struts 7.0.0 至 Struts 7.2.1 修复方案 推荐升级版本: - 升级至 Struts 7.3.0 或更高版本 - 或者升级至 Struts 6.11.0 或更高版本(在 6.x 维护线上) 问题详情 Struts 使用本地化文本缓存来解析消息,如类型转换和验证错误。当未配置固定本地化时,请求中的本地化会被用于这些查找。这可能导致未授权的远程客户端使框架的内部本地化缓存无限增长,耗尽 Java 堆并拒绝其他用户的服务。 应用程序可以通过配置固定本地化来避免此问题,这样请求提供的本地化将不会用于消息查找。 解决方案 升级至 Struts 7.3.0 或更高版本。从该版本开始,本地化文本缓存将被限制,最大大小可通过 配置。请求派生的本地化可以额外限制为运行时的可用本地化集,通过 配置。 在 6.x 维护线上,用户应升级至 Struts 6.11.0 或更高版本,该版本包含相同的修复。 向后兼容性 此更改向后兼容。受限缓存透明地驱逐条目,可选的请求本地化限制默认禁用。