返回首页

CVE-2026-73939:Oracle Helidon 认证绕过漏洞深度解析

认证绕过漏洞深度解析

漏洞概述

-2026-73939 影响 Oracle Helidon(Oracle 的轻量级 微服务框架),CVSS 评分 8.6。攻击者无需任何认证,即可通过构造的 HTTP 请求绕过安全校验,访问本应受保护的服务资源。

漏洞机理

Helidon 提供声明式安全注解(@Authenticated / @RolesAllowed),问题出在特定路由配置下,安全过滤器与路由匹配之间存在顺序或模式覆盖不一致

  • 攻击者可通过路径归一化、大小写变换或重复斜杠等手段构造"看起来不同、解析后相同"的请求;
  • 当这类请求绕过安全过滤器的匹配规则时,后端路由仍会正常分发,从而形成认证绕过。

影响与风险

  • 受影响:Oracle Helidon 受影响版本(含 Nima/Security 模块);
  • 风险:微服务网关、内部管理端点一旦暴露,可被无认证访问;
  • 网关、K8s Ingress 叠加时,攻击面进一步扩大。

修复与检测

  1. 升级:升级到官方修复版本;
  2. 检测:查询访问日志中无认证的 2xx 请求、异常路径模式;
  3. 加固:安全过滤器前置到网关层,不依赖单层应用校验。

小结

Helidon 类框架的认证绕过提醒我们:安全注解不是防火墙。应用层之外,网关层的统一校验与暴露面收敛仍是不可替代的防线。

评论