CVE-2026-73939:Oracle Helidon 认证绕过漏洞深度解析
漏洞概述
CVE-2026-73939 影响 Oracle Helidon(Oracle 的轻量级 Java 微服务框架),CVSS 评分 8.6。攻击者无需任何认证,即可通过构造的 HTTP 请求绕过安全校验,访问本应受保护的服务资源。
漏洞机理
Helidon 提供声明式安全注解(@Authenticated / @RolesAllowed),问题出在特定路由配置下,安全过滤器与路由匹配之间存在顺序或模式覆盖不一致:
- 攻击者可通过路径归一化、大小写变换或重复斜杠等手段构造"看起来不同、解析后相同"的请求;
- 当这类请求绕过安全过滤器的匹配规则时,后端路由仍会正常分发,从而形成认证绕过。
影响与风险
- 受影响:Oracle Helidon 受影响版本(含 Nima/Security 模块);
- 风险:微服务网关、内部管理端点一旦暴露,可被无认证访问;
- 与 API 网关、K8s Ingress 叠加时,攻击面进一步扩大。
修复与检测
- 升级:升级到官方修复版本;
- 检测:查询访问日志中无认证的 2xx 请求、异常路径模式;
- 加固:安全过滤器前置到网关层,不依赖单层应用校验。
小结
Helidon 类框架的认证绕过提醒我们:安全注解不是防火墙。应用层之外,网关层的统一校验与暴露面收敛仍是不可替代的防线。
评论