📊 2026-07-10 漏洞情报日报 · 4 条 · 高危 3
每日漏洞情报汇总 · 2026-07-10
📊 2026-07-10 漏洞情报日报
📋 共 4 条
🔥 高危/严重 3 条
🐙 GitHub-Advisory 4 条 🔥3
🤖 今日安全态势分析
🎯 今日重点关注
- CVE-2026-48594 (Tesla 解压炸弹):影响 Tesla HTTP 客户端。攻击者可利用服务器响应或重定向返回特制压缩数据,造成服务端内存耗尽,导致拒绝服务。无需认证,远程触发。
- CVE-2026-48595 (Tesla 认证头泄露):影响 Tesla 的重定向中间件。由于大小写校验缺陷,跨域重定向时可能未清除 Authorization 头,导致敏感凭证泄露给第三方恶意服务器。
- CVE-2026-48597 (Tesla BEAM 原子耗尽):影响 Tesla Mint 适配器。通过构造恶意的 URL scheme,攻击者可导致 BEAM 虚拟机原子表耗尽,使 Elixir/Erlang 应用彻底崩溃。属于拒绝服务攻击。
📈 威胁趋势
- 拒绝服务 (DoS):今日最高频的漏洞类型。CVE-2026-48594 利用解压炸弹,CVE-2026-48597 利用原子耗尽,均能以低资源代价造成系统服务中断。
- 信息泄露:CVE-2026-48595 涉及认证凭据泄露,攻击者可借此劫持用户会话或访问授权资源。该漏洞已有 PoC 公开,利用风险上升。
🛡️ 缓解建议
- 立即升级 Tesla 库:目前官方已修复上述漏洞,请尽快将依赖的 Tesla HTTP 客户端更新至包含补丁的最新版本。
- 限制压缩数据大小:在用户暂无法升级时,可配置反向代理或 Web 服务器(如 Nginx),对响应体大小和压缩流进行限制,防止解压炸弹攻击。
- 审查并加固鉴权逻辑:针对 CVE-2026-48595,建议在应用层对跨域重定向后的请求手动清除 Authorization 头,或禁用跟随重定向功能作为临时方案。
- 监控异常进程:对运行 Tesla Mint 适配器的服务,监控 BEAM 进程的原子表使用率,设置告警阈值,提前发现原子耗费攻击。
🐙 GitHub-Advisory(4 条)
High (3 条)
- CVE-2026-48594 - Tesla has decompression bomb on response body
CVE-2026-48594High
Summary Any Tesla client pipeline that includes `Tesla.Middleware.DecompressResponse` or `Tesla.Middleware.Compression` eagerly decompresses HTTP response… - CVE-2026-48595 - Tesla: Authorization header leaks on cross-origin redirect via case-sensitive fi
CVE-2026-48595High
Summary `Tesla.Middleware.FollowRedirects` is meant to strip the `Authorization` header when following a cross-origin redirect, but performs the check with a…
+PoC-in-GitHu - CVE-2026-48597 - Tesla vulnerable to atom exhaustion via untrusted URL scheme
CVE-2026-48597High
Summary In the Mint adapter for the Tesla HTTP client library, `Tesla.Adapter.Mint.open_conn/2` passes the URL scheme of every outgoing request through…
Low (1 条)
- CVE-2026-48596 - Tesla has CRLF injection in request `Content-Type` header via `add_content_type_
CVE-2026-48596Low
Summary `Tesla.Multipart.add_content_type_param/2` appends caller-supplied strings to the multipart `Content-Type` header with no validation. A param value…
🤖 漏洞情报自动汇总 · 2026-07-10 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV