漏洞关键信息总结 漏洞概述 漏洞名称:ZephyrProject Zephyr up to 4.4.1 WireGuard 中 接收器身份认证不当(Improper Authentication) CVE 编号:CVE-2026-13735(关联 CVE-2026-13735) CVSS 元临时评分:4.4(黄色,中低危) 当前可利用价格:$0–$5k CTI 兴趣评分:1.18(绿色) 漏洞类型: 函数中,当收到未知输入消息时,若攻击者声称某个身份,产品未充分证明该身份正确,导致认证不当,影响完整性(Integrity)。 攻击方式:可远程触发,无需预存条件(No exploit exists 表示暂无已知利用代码)。 影响范围 受影响组件: 中的 函数 受影响版本:ZephyrProject Zephyr 4.4.1 及更早版本 影响:WireGuard 实现中,任何 4 字节传输层消息载荷恰好为 16 字节(空数据包 + 105 字节 Poly1305 认证标签)时, 未被调用,Poly1305 认证标签未被验证,未加密/未确认的数据包被接受并立即返回,导致认证绕过。 修复方案 页面未直接给出修复代码,但根据漏洞描述,修复方向为:在 中确保所有数据包(包括空载荷包)都经过 进行 Poly1305 认证验证,避免认证标签被跳过。 POC / 利用代码 页面中未包含具体的 POC 代码或利用代码块。