CVE-2026-52856 (CVSS 7.5) - Wings is the server control plane for Pterodactyl, a free, open-source game serv
CVE-2026-52856 是 Pterodactyl Wings 1.13.0之前版本中存在的安全漏洞。攻击者可通过发送特制畸形SFTP握手包触发Go panic,造成进程崩溃,导致拒绝服务。CVSS评分7.5高危。官方已发布修复版本,建议立即升级或暂时关闭SFTP端口缓解风险。
CVE-2026-52856 (CVSS 7.5) - Wings is the server control plane for Pterodactyl, a free, open-source game serv
📋 漏洞概述
Pterodactyl Wings SFTP握手解析畸形包触发Go panic,导致拒绝服务(DoS)。
📋 基础信息
| 受影响版本 | Pterodactyl Wings < 1.13.0 |
| 漏洞类型 | 输入验证不当(异常包处理导致panic) |
| CVSS | 7.5 · High |
| CVE | CVE-2026-52856 |
🔬 漏洞根因
Wings在SFTP连接握手阶段对收到的数据包解析未进行充分的边界与格式校验。攻击者构造的畸形包可触发Go运行时未恢复的panic(如空指针解引用或切片越界),导致进程异常退出。该缺陷源于对不可信网络输入缺乏防御性编程,未使用recover机制保护关键握手路径。
🎯 攻击场景
1. 攻击者确认目标Wings实例的SFTP端口(默认22或自定义)对外开放。2. 使用任意TCP客户端连接该端口,并发送精心构造的畸形SFTP初始化/版本交换数据包。3. Wings的SFTP握手解析器处理该包时,因格式异常触发未处理panic。4. Go运行时捕获panic后终止整个Wings进程,所有托管游戏服务器失去控制平面管理。5. 攻击者可反复重连并发送恶意包,造成持续性拒绝服务。
💥 漏洞影响
攻击者无需认证即可利用该漏洞,导致Wings进程崩溃,无法管理游戏服务器,造成服务中断。该漏洞为纯拒绝服务,不涉及远程代码执行或数据泄露,但影响所有开放SFTP端口的Wings用户。
🛡️ 修复建议
升级至Wings 1.13.0或更高版本,该版本修复了SFTP握手解析中的panic问题。临时缓解措施:在不必要时关闭或限制SFTP端口暴露(如仅允许可信IP通过防火墙访问),以降低被攻击风险。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-52856
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-52856
🚨 威胁评估
| 📈 EPSS 利用概率 | 暂无数据 |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 暂无公开 PoC |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-08-04 01:01 | 来源: NVD-Latest
🤖 常见问题解答(FAQ)
❓ 如何判断Wings SFTP端口是否受影响?
检查Wings版本是否低于1.13.0,并确认SFTP端口(默认22)是否对非可信网络开放。可通过配置文件中该端口监听地址及防火墙规则评估暴露面。
❓ 该漏洞能否导致远程代码执行?
不能。漏洞仅触发Go panic导致进程崩溃,属于拒绝服务漏洞,不涉及内存破坏或代码注入,无法直接实现RCE。
❓ 除了升级版本还有哪些临时防护措施?
短期内可关闭SFTP端口,或通过防火墙/IP白名单限制仅允许管理面板访问。也可部署反向代理对SFTP流量进行畸形包过滤,但最稳妥仍是升级。