漏洞概述 CVE编号: CVE-2026-59251 漏洞名称: 通过指数级证书策略树增长在路径验证中的拒绝服务 漏洞描述: 在Erlang/OTP的 证书路径验证中,分配资源无限制导致远程未认证攻击者可以通过发送特制的X.509证书链在TLS握手期间造成拒绝服务。 CVSS 4.0 评分: 8.7 (高) 弱点类型 (CWE): CWE-770 — 资源分配无限制或节流 CAPEC: CAPEC-130 — 过度分配 影响范围 受影响模块: 源文件: 受影响版本: - OTP 26.2 之前 - OTP 29.0.4 之前 - OTP 28.5.0.4 之前 - OTP 27.3.4.15 之前 - 对应 从 1.15 到 1.21.4, 1.20.3.4 和 1.17.1.5 修复方案 修复状态: 已修复 修复版本: - OTP 1.21.4 - OTP 1.20.3.4 - OTP 1.17.1.5 修复文件: 修复版本: - OTP 29.0.4 - OTP 28.5.0.4 - OTP 27.3.4.15 - Git 9d1d6a7bd - Git f8889fc117 - Git f841dbba38 参考链接 GitHub Advisory OSV.dev Vulnerability GitHub Commit GitHub Commit 致谢 发现者: Lukas Backström 修复开发者: Jakub Witczak 修复审查者: Michał Wąsowski