漏洞概述 CVE编号: CVE-2026-59250 漏洞类型: 经典缓冲区溢出(CWE-120) CVSS评分: 8.3(高危) 描述: Erlang/OTP megaco flex scanner C驱动存在经典缓冲区溢出漏洞,允许远程未认证攻击者通过发送单个文本编码的H.248/Megaco消息来损坏驱动程序的内存,可能导致远程代码执行或拒绝服务。 影响范围 受影响版本: - OTP从I7.0到OTP 29.0.4 - OTP 28.5.0.4和OTP 27.3.1.5 - megaco从3.17.1到4.9.1、4.8.3.1和4.7.2.2 受影响模块: - - 受影响源文件: - - 受影响例程: - - 修复方案 修复状态: - 在OTP 3.17.1中未修复 - 在OTP 4.9.1中未修复 - 在OTP 4.8.3.1中未修复 - 在OTP 4.7.2.2中未修复 Git修复: - 提交哈希: - 修复哈希: 配置 配置要求: megaco文本编解码器必须配置为使用flex扫描器,通过编码器选项 (文档化高性能配置)。使用默认Erlang扫描器的部署不受影响。 变通方法 变通方法: 通过从编码器配置中移除 ,将megaco文本编解码器切换回默认Erlang扫描器。Erlang扫描器不受此C级内存损坏影响,但会降低解析吞吐量。 参考 GitHub Advisory OSV Vulnerability Git Commit 致谢 发现者: Jonatan Männchen / EEF 修复开发者: Jakub Witczak 修复审查者: Micael Karlberg