漏洞安全告警
1、Google产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞导致拒绝服务,本地权限提升,本地信息泄露,堆损坏等。
CNVD收录的相关漏洞包括:Google Android权限提升漏洞(CNVD-2026-29383)、Google Android拒绝服务漏洞(CNVD-2026-29384)、Google Android竞争条件问题漏洞(CNVD-2026-29387)、Google Android授权问题漏洞(CNVD-2026-29388)、Google Android处理逻辑错误漏洞、Google Android资源管理错误漏洞(CNVD-2026-29390)、Google Android缓冲区溢出漏洞(CNVD-2026-29391)、Google Chrome堆栈缓冲区溢出漏洞。其中“Google Chrome堆栈缓冲区溢出漏洞、Google Android权限提升漏洞(CNVD-2026-29383)”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29383
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29384
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29387
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29388
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29389
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29390
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29391
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29394
2、Microsoft产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过网络绕过安全功能,通过构造特制文件在本地执行任意代码,通过诱使用户打开特制文档来执行任意代码等。
CNVD收录的相关漏洞包括:Microsoft Visual Studio Code安全功能绕过漏洞(CNVD-2026-29404)、Microsoft Excel堆缓冲区溢出漏洞(CNVD-2026-29403、CNVD-2026-29406)、Microsoft Office Excel堆缓冲区溢出漏洞(CNVD-2026-29405)、Microsoft Office Excel栈缓冲区溢出漏洞(CNVD-2026-29407)、Microsoft Office Excel缓冲区溢出漏洞(CNVD-2026-29412)、Microsoft Office Word资源管理错误漏洞(CNVD-2026-29410)、Microsoft Office Word缓冲区溢出漏洞(CNVD-2026-29409)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29404
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29403
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29406
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29405
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29407
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29412
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29410
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29409
3、IBM产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞在受信任会话中嵌入恶意脚本,从而改变预期功能,可能导致凭证泄露,执行非法SQL命令窃取数据库敏感数据,绕过身份验证,从而未经授权访问JAX-WS应用程序,导致服务器消耗内存资源,从而引发拒绝服务等。
CNVD收录的相关漏洞包括:IBM TRIRIGA Application Platform跨站脚本漏洞、IBM API Connect SQL注入漏洞(CNVD-2026-29413)、IBM App Connect Enterprise日志文件信息泄露漏洞、IBM WebSphere Application Server输入验证错误漏洞(CNVD-2026-29418)、IBM WebSphere Application Server授权问题漏洞(CNVD-2026-29417)、IBM WebSphere Application Server资源管理错误漏洞(CNVD-2026-29416)、IBM Db2拒绝服务漏洞(CNVD-2026-29422)、IBM Langflow Desktop文件遍历漏洞。除“IBM TRIRIGA Application Platform跨站脚本漏洞、IBM App Connect Enterprise日志文件信息泄露漏洞、IBM Db2拒绝服务漏洞(CNVD-2026-29422)”外,上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29414
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29413
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29419
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29418
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29417
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29416
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29422
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29421
4、Siemens产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过本地访问提升权限,导致本地网络段上未经身份验证的攻击者耗尽可用内存资源,从而造成拒绝服务,伪造任意JWT,绕过身份验证机制并冒充任何用户(包括管理账户),从而获得对应用程序的完全未授权访问等。
CNVD收录的相关漏洞包括:Siemens COMOS权限许可和访问控制问题漏洞、Siemens simatic s7-plcsim advanced拒绝服务漏洞、Siemens Opcenter X令牌失效漏洞、Siemens SICAM 8产品授权问题漏洞、Siemens SICAM 8产品配置错误漏洞、Siemens SICAM 8产品日志信息泄露漏洞(CNVD-2026-29400、CNVD-2026-29401)、Siemens SIMATIC CN 4100资源耗尽漏洞。除“Siemens COMOS权限许可和访问控制问题漏洞、Siemens simatic s7-plcsim advanced拒绝服务漏洞、Siemens SICAM 8产品配置错误漏洞、Siemens SICAM 8产品日志信息泄露漏洞(CNVD-2026-29400)”外,上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29395
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29396
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29397
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29398
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29399
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29400
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29401
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29423
5、UTT nv518G sub_444C8C组件缓冲区溢出漏洞
本周,UTT nv518G sub_444C8C组件被披露存在缓冲区溢出漏洞。攻击者可利用该漏洞导致拒绝服务。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29434
漏洞攻击验证情况
1、uBidAuction跨站脚本漏洞(CNVD-2026-29379)
验证描述
uBidAuction存在跨站脚本漏洞,该漏洞产生的原因是news/manage模块过滤器功能未正确清理date_created、date_from、date_to和created_at参数。攻击者可利用该漏洞通过在受害者浏览器中执行精心编制的GET请求注入恶意脚本。
验证信息
POC链接:
https://www.exploit-db.com/exploits/50693
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-29379
(来源:“网信温州”微信公众号)
(链接:https://mp.weixin.qq.com/s/BcNRH8prd0-VvqKUgMCGKA)