Apache修補HttpComponents Core兩項高風險漏洞,未更新可能導致服務阻斷攻擊

圖片來源: 

Apache Software Foundation

Apache軟體基金會於7月1日發布兩份資安公告,修補Java HTTP元件Apache HttpComponents Core的兩項高風險漏洞,分別為CVE-2026-54428與CVE-2026-54399,影響5.4.2以前與5.5-beta1等版本。HttpComponents Core為Apache提供的底層HTTP通訊函式庫,廣泛應用於Java應用程式與企業後端服務,用於處理HTTP請求與回應,一旦遭到濫用,可能影響依賴該函式庫的應用程式穩定性,用戶應儘速升級到已修補的5.4.3與5.5-beta2以上版本。

這次修補的CVE-2026-54428與CVE-2026-54399等兩項漏洞,CVSS嚴重性評分均為7.5分,兩者都可能導致服務阻斷攻擊,前者存在於HTTP/2 HPACK解碼器,可能因攻擊者發送過大的壓縮標頭區塊而耗盡記憶體;後者則存在於HTTP/1.1訊息解析器,攻擊者可利用發送大量HTTP標頭導致其耗盡記憶體資源。