Envoy Gateway: Wasm cache ServeHTTP reads mappingPath2Cache without lock
خلاصه سریع
اصل خبر در چند خط
آسیبپذیری CVE-2026-53715 در Envoy Gateway کشف شد که به مهاجم اجازه میدهد با ارسال درخواستهای فراوان و تغییر سیاستهای EnvoyExtensionPolicy، حمله DoS را اجرا کند.
مشکل اصلی خواندن همزمان بدون قفل متغیر s.mappingPath2Cache در خط 153 فایل httpserver.go است، در حالی که نوشتن آن در خطوط 201 و 209 تحت قفل انجام میشود.
این همپوشانی باعث خروج فرآیند کنترلکننده و ایجاد اختلال در سرویس میشود.
سطح خطر این آسیبپذیری متوسط ارزیابی شده است، زیرا تنها منجر به DoS میشود و کانتینر Kubernetes پس از خروج مجدداً راهاندازی میشود.
فعالسازی این حمله به زمانبندی دقیق وابسته است.
توسعهدهندگان در حال کار بر روی اصلاح این آسیبپذیری هستند.
متن خبر
شرح خبر
در سیستم Envoy Gateway، یک آسیبپذیری جدید با شناسه CVE-2026-53715 کشف شده است که به مهاجم اجازه میدهد از طریق ارسال درخواستهای GET فراوان و تغییر مکرر سیاستهای EnvoyExtensionPolicy با URLهای Wasm متفاوت، یک حمله انکار سرویس (DoS) را در صفحه کنترل چندمستأجری اجرا کند.
این آسیبپذیری ناشی از خواندن همزمان بدون قفل متغیر s.mappingPath2Cache در فایل httpserver.go:153 است، در حالی که نوشتن آن در خطوط 201 و 209 تحت قفل s.Lock() انجام میشود.
این همپوشانی خواندن و نوشتن در Go باعث فراخوانی تابع runtime.throw میشود که توسط مکانیزم recover در اتصالهای net/http قابل گرفتن نیست و در نتیجه فرآیند کنترلکننده خروج میکند.
سطح خطر این آسیبپذیری متوسط (MEDIUM) ارزیابی شده است، زیرا تنها منجر به DoS میشود و کانتینر Kubernetes پس از خروج مجدداً راهاندازی میشود.
با این حال، فعالسازی آن وابسته به زمانبندی دقیق است.
آسیبپذیری CVE-2026-53715 در Envoy Gateway کشف شد که به مهاجم اجازه میدهد با ارسال درخواستهای فراوان و تغییر سیاستهای EnvoyExtensionPolicy، حمله DoS را اجرا کند.
مشکل اصلی خواندن همزمان بدون قفل متغیر s.mappingPath2Cache در خط 153 فایل httpserver.go است، در حالی که نوشتن آن در خطوط 201 و 209 تحت قفل انجام میشود.
این همپوشانی باعث خروج فرآیند کنترلکننده و ایجاد اختلال در سرویس میشود.
سطح خطر این آسیبپذیری متوسط ارزیابی شده است، زیرا تنها منجر به DoS میشود و کانتینر Kubernetes پس از خروج مجدداً راهاندازی میشود.
فعالسازی این حمله به زمانبندی دقیق وابسته است.
توسعهدهندگان در حال کار بر روی اصلاح این آسیبپذیری هستند.
این آسیبپذیری اهمیت بالایی دارد زیرا میتواند باعث اختلال در سرویسهای چندمستأجری شود و ثبات سیستم را به خطر اندازد.
حمله DoS میتواند منجر به از دست رفتن دسترسی به سرویسها برای کاربران قانونی شود و در نتیجه اعتماد به سیستم را کاهش دهد.
علاوه بر این، وابستگی فعالسازی به زمانبندی دقیق نشان میدهد که مهاجم میتواند با دقت بالا این حمله را اجرا کند، که این امر خطر را افزایش میدهد.
این آسیبپذیری میتواند منجر به اختلال در سرویسهای مبتنی بر Envoy Gateway شود و باعث از دست رفتن درآمد و اعتماد مشتریان گردد.
شرکتهایی که از این سیستم استفاده میکنند ممکن است با قطع سرویسهای حیاتی مواجه شوند که میتواند تأثیر منفی بر عملیات تجاری آنها داشته باشد.
در ایران، شرکتها و سازمانهایی که از Envoy Gateway در زیرساختهای ابری یا چندمستأجری خود استفاده میکنند، ممکن است در معرض این آسیبپذیری قرار گیرند.
حمله DoS میتواند باعث اختلال در سرویسهای آنلاین و کاهش کیفیت خدمات شود که برای کسبوکارهای دیجیتالی در ایران میتواند آسیبزا باشد.
این آسیبپذیری میتواند منجر به مسائل حقوقی و فنی برای شرکتها شود، به ویژه اگر دادههای حساس در معرض خطر قرار گیرند یا سرویسها به دلیل حمله DoS دچار اختلال شوند.
شرکتها ممکن است مجبور به پرداخت جریمه یا جبران خسارت به مشتریان خود شوند.
این آسیبپذیری میتواند توسط بازیگران بدخیم در سطح جهانی مورد سوءاستفاده قرار گیرد و تأثیرات ژئوپلیتیکی داشته باشد، به ویژه اگر زیرساختهای حیاتی کشورها هدف قرار گیرند.
GitHub Advisory Database آسیبپذیری CVE-2026-53715 در Envoy Gateway کشف شد که میتواند منجر به حمله DoS در سیستمهای چندمستأجری شود.
سطح خطر متوسط است.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری اهمیت بالایی دارد زیرا میتواند باعث اختلال در سرویسهای چندمستأجری شود و ثبات سیستم را به خطر اندازد.
حمله DoS میتواند منجر به از دست رفتن دسترسی به سرویسها برای کاربران قانونی شود و در نتیجه اعتماد به سیستم را کاهش دهد.
علاوه بر این، وابستگی فعالسازی به زمانبندی دقیق نشان میدهد که مهاجم میتواند با دقت بالا این حمله را اجرا کند، که این امر خطر را افزایش میدهد.
اثر کسبوکاری
این آسیبپذیری میتواند منجر به اختلال در سرویسهای مبتنی بر Envoy Gateway شود و باعث از دست رفتن درآمد و اعتماد مشتریان گردد.
شرکتهایی که از این سیستم استفاده میکنند ممکن است با قطع سرویسهای حیاتی مواجه شوند که میتواند تأثیر منفی بر عملیات تجاری آنها داشته باشد.
اثر احتمالی برای ایران
در ایران، شرکتها و سازمانهایی که از Envoy Gateway در زیرساختهای ابری یا چندمستأجری خود استفاده میکنند، ممکن است در معرض این آسیبپذیری قرار گیرند.
حمله DoS میتواند باعث اختلال در سرویسهای آنلاین و کاهش کیفیت خدمات شود که برای کسبوکارهای دیجیتالی در ایران میتواند آسیبزا باشد.
ارتباط با LegalTech
این آسیبپذیری میتواند منجر به مسائل حقوقی و فنی برای شرکتها شود، به ویژه اگر دادههای حساس در معرض خطر قرار گیرند یا سرویسها به دلیل حمله DoS دچار اختلال شوند.
شرکتها ممکن است مجبور به پرداخت جریمه یا جبران خسارت به مشتریان خود شوند.
زاویه رسانه/کشور منبع
GitHub Advisory Database
پوشش چند منبعی
این خبر در منابع دیگر
آسیبپذیری بحرانی CVE-2026-59950 در MCP Python SDK: عدم اعتبارسنجی سربرگهای Host/Origin در سرور WebSocketGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی CVE-2026-55579: رمز عبور پیشفرض سختکدشده 'admin' در Pheditor دسترسی کامل به سرور را امکانپذیر میکندGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی در Pheditor: دور زدن لیست سیاه کاراکترها و اجرای کد از راه دور از طریق اپراتور پایپ، بکتیک و تزریق خط جدیدGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی CVE-2026-54542 در کتابخانه Nimiq-Primitives: خطای خارج از محدوده در تابع KeyNibbles::AddGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی CVE-2026-54541 در Nimiq: حمله DoS از طریق دستکاری TrieProof در همگامسازی حالتGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی در Pheditor: دور زدن لیست سفید دستورات ترمینال و اجرای دستورات دلخواه شلGitHub Advisory Database · US · enمشاهده در سایت