平台
juniper
组件
juniper-junos
修复版本
21.2R3-S10
21.4R3-S12
22.2R3-S8
22.4R3-S9
23.2R2-S6
23.4R2-S7
24.2R2-S3
24.4R2-S3
25.2R1-S2, 25.2R2
21.3*
22.1*
22.3*
CVE-2026-33790描述了Juniper Networks Junos OS SRX系列设备上的flow daemon (flowd)组件中的一个漏洞。攻击者可以通过发送特制的、格式错误的ICMPv6数据包,导致srxpfe进程崩溃并重启,从而造成拒绝服务(DoS)攻击。此漏洞影响Juniper Junos OS 0.0.0–25.2R1-S2和25.2R2版本。该漏洞已在25.2R1-S2和25.2R2版本中得到修复。
Junos OS 中的 CVE-2026-33790 影响 SRX 系列设备,允许攻击者通过发送格式错误的 ICMPv6 数据包来导致拒绝服务 (DoS) 状态。具体来说,旨在利用流守护程序 (flowd) 中对不寻常或例外条件验证不足的 ICMPv6 数据包可导致 srxpfe 进程崩溃并重新启动。持续接收和处理这些恶意数据包会使 srxpfe 进程陷入崩溃重启循环,从而使 DoS 条件持续存在。此漏洞在 NAT64 转换期间被利用,其中针对设备的格式错误的 ICMPv6 数据包可能触发错误。根据 CVSS 量表,此漏洞的严重程度评分为 7.5,表明使用具有漏洞 Junos OS 版本的 SRX 系列设备的组织面临重大风险。
利用 CVE-2026-33790 需要攻击者能够向 SRX 系列设备发送 ICMPv6 流量。这可以通过内部网络或外部网络来实现,具体取决于防火墙配置。攻击者需要创建一个专门设计用于在 srxpfe 进程中触发错误的 ICMPv6 数据包。利用成功的关键取决于 SRX 系列设备上运行的 Junos OS 版本;25.2R1-S2 和 25.2R2 之前的版本是易受攻击的。NAT64 增加了攻击面,因为它允许针对设备的格式错误的 ICMPv6 数据包被处理,从而导致 srxpfe 崩溃。创建和发送格式错误的 ICMPv6 数据包的简易性使得此漏洞相对容易利用。
Organizations heavily reliant on Juniper SRX Series devices for network security and routing, particularly those utilizing IPv6, are at risk. Environments with exposed IPv6 networks or those lacking robust ICMPv6 filtering are especially vulnerable. Those using NAT64 translation should prioritize mitigation.
• linux / server:
journalctl -u srxpfe -f | grep crash• linux / server:
ps aux | grep srxpfe | grep -v grep• linux / server:
ss -t icmp6 -n | grep -i malformeddisclosure
漏洞利用状态
EPSS
0.05% (16% 百分位)
CISA SSVC
Juniper Networks 强烈建议应用提供的软件更新以减轻此漏洞。已修复的版本是 Junos OS 25.2R1-S2 和 25.2R2。升级到这些版本解决了流守护程序中的验证缺陷,从而防止 srxpfe 进程崩溃。如果无法立即更新,建议实施防火墙规则以过滤或阻止格式错误的 ICMPv6 流量。监控系统日志以查找异常的 ICMPv6 流量模式也有助于检测和响应潜在的利用尝试。定期审查并应用 Juniper Networks 安全公告对于持续保护网络基础设施至关重要。
Actualice su dispositivo Juniper SRX Series a una versión de Junos OS que incluya la corrección, como 21.2R3-S10, 21.4R3-S12, 22.2R3-S8, 22.4R3-S9, 23.2R2-S6, 23.4R2-S7, 24.2R2-S3, 24.4R2-S3, 25.2R1-S2 o 25.2R2. Esta actualización mitiga la vulnerabilidad al corregir la validación de paquetes ICMPv6, previniendo el crash del proceso srxpfe.
漏洞分析和关键警报直接发送到您的邮箱。
流守护程序是 Junos OS 中的一个进程,用于收集有关网络流量的信息,以进行分析和计帐目的。
NAT64 是一种协议,允许 IPv6 设备与 IPv4 服务器通信。
检查 SRX 系列设备上运行的 Junos OS 版本。如果它早于 25.2R1-S2 或 25.2R2,则容易受到攻击。
实施防火墙规则以过滤或阻止格式错误的 ICMPv6 流量,并监控系统日志。
CVSS (Common Vulnerability Scoring System) 是评估漏洞严重程度的标准。7.5 的分数表示存在重大风险。
CVSS 向量