漏洞安全告警
1、Microsoft产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞导致系统拒绝服务,通过网络执行未经授权的篡改操作,通过网络提升权限,通过网络执行任意代码等。
CNVD收录的相关漏洞包括:Microsoft ASP.NET Core资源管理错误漏洞、Microsoft Microsoft 365 Copilot命令注入漏洞(CNVD-2026-26512)、Microsoft Azure Synapse权限许可和访问控制问题漏洞、Microsoft Malware Protection Engine堆缓冲区溢出漏洞、Microsoft Office SharePoint代码问题漏洞、Microsoft Win32k输入验证错误漏洞(CNVD-2026-26514)、Microsoft SharePoint代码问题漏洞(CNVD-2026-26520、CNVD-2026-26519)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26513
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26512
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26511
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26517
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26516
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26514
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26520
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26519
2、Google产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过特制HTML页面并诱使用户执行特定UI手势,从而在浏览器中执行任意代码,通过精心构造的HTML页面触发堆破坏,在已破坏渲染器进程的情况下,通过恶意文件实现沙箱逃逸,在本地触发越界写入,提升设备权限,在无需用户交互的情况下触发内存安全问题,造成远程拒绝服务等。
CNVD收录的相关漏洞包括:Google Chrome资源管理错误漏洞(CNVD-2026-26523)、Google Chrome FileSystem内存错误引用漏洞、Google Chrome输入验证错误漏洞(CNVD-2026-26524)、Google Android越界写入漏洞(CNVD-2026-26527)、Google Chrome Reading List权限提升漏洞、Google Android拒绝服务漏洞(CNVD-2026-26529)、Google Android缓冲区溢出漏洞(CNVD-2026-26946)、Google Chrome输入验证错误漏洞(CNVD-2026-26945)。除“Google Android越界写入漏洞(CNVD-2026-26527)”外,上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26523
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26525
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26524
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26527
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26530
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26529
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26946
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26945
3、Mozilla产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞在系统上执行任意代码,绕过安全限制,获取敏感信息,在系统上执行任意代码或使应用程序崩溃等。
CNVD收录的相关漏洞包括:多款Mozilla产品代码执行漏洞(CNVD-2026-26877)、多款Mozilla产品处理逻辑错误漏洞(CNVD-2026-26878)、多款Mozilla产品信息泄露漏洞(CNVD-2026-26879、CNVD-2026-26880)、多款Mozilla产品处理逻辑错误漏洞(CNVD-2026-26881)、多款Mozilla产品异常处理不当漏洞、多款Mozilla产品缓冲区溢出漏洞(CNVD-2026-26883、CNVD-2026-26884)。其中,“多款Mozilla产品代码执行漏洞(CNVD-2026-26877)、多款Mozilla产品处理逻辑错误漏洞(CNVD-2026-26881)、多款Mozilla产品异常处理不当漏洞”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26877
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26878
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26879
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26880
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26881
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26882
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26883
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26884
4、Adobe产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞访问预期访问范围之外的文件和目录,导致在当前用户上下文中执行任意代码。
CNVD收录的相关漏洞包括:Adobe ColdFusion路径遍历漏洞(CNVD-2026-26845)、Adobe ColdFusion任意文件上传漏洞、Adobe ColdFusion路径遍历漏洞(CNVD-2026-26849)、Adobe ColdFusion输入验证错误漏洞(CNVD-2026-26850、CNVD-2026-26851)、Adobe ColdFusion任意文件上传漏洞(CNVD-2026-26852)、Adobe DNG Software Development Kit (SDK)堆缓冲区溢出漏洞(CNVD-2026-26864)、Adobe Substance3D Sampler越界写入漏洞(CNVD-2026-26866)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26845
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26846
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26849
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26850
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26851
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26852
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26864
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26866
5、Yot CMS SQL注入漏洞
本周,Yot CMS被披露存在SQL注入漏洞。该漏洞产生的原因是index.php的aid和cid参数未正确过滤SQL查询片段。攻击者可利用该漏洞注入SQL查询并提取数据库表名和列名。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26532
漏洞攻击验证情况
J-BusinessDirectory SQL注入漏洞
验证描述
J-BusinessDirectory存在SQL注入漏洞。该漏洞产生的原因是categories.getCategories任务未对type参数中的SQL语句片段进行充分过滤。攻击者可利用该漏洞执行任意SQL查询,从数据库中提取schema名称和敏感数据。
验证信息
POC链接:
https://www.exploit-db.com/exploits/46230
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-26531
(来源:“网信温州”微信公众号)
(链接:https://mp.weixin.qq.com/s/nyUkdDpemPtIikYF6wpTlw)