漏洞安全告警
1、Cisco产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞在未经授权的情况下访问或操作受影响的系统功能,导致网络配置被非法篡改或敏感信息泄露,或导致拒绝服务,通过发送特制请求导致未授权操作或服务异常等。
CNVD收录的相关漏洞包括:Cisco Crosswork Planning凭据保护不足漏洞、Cisco Crosswork Planning关键功能缺少认证漏洞、Cisco Crosswork Planning外部控制漏洞、Cisco Secure Workload缓冲区管理漏洞、Cisco Secure Workload身份验证不当漏洞、Cisco Secure Workload输入验证不当漏洞、Cisco Secure Workload特殊元素处理不当漏洞、Cisco Secure Workload访问控制不当漏洞。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34486
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34488
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34487
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34490
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34492
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34491
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34494
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34493
2、Ivanti产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞在未认证的情况下远程触发Agent服务崩溃,导致拒绝服务,或通过中间人攻击泄露外部SQL连接的凭据,通过本地代理组件提升系统权限等。
CNVD收录的相关漏洞包括:Ivanti Endpoint Manager越界读取漏洞、Ivanti Endpoint Manager加密问题漏洞、Ivanti Endpoint Manager权限提升漏洞、Ivanti Endpoint Manager SQL注入漏洞、Ivanti Endpoint Manager Mobile信息泄露漏洞、Ivanti Endpoint Manager Mobile访问控制不当漏洞、Ivanti Endpoint Manager Mobile输入验证不当漏洞、Ivanti Endpoint Manager Mobile信任管理问题漏洞、Oracle General Ledger访问控制不当漏洞。除“Ivanti Endpoint Manager权限提升漏洞”外,漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34477
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34506
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34507
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34508
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34510
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34512
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34511
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34513
3、Oracle产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞接入同一物理通信网段后读取关键数据或全部可访问数据,并修改部分可访问数,或通过HTTP网络访问并成功接管Oracle Agile PLM MCAD Connector等。
CNVD收录的相关漏洞包括:Oracle General Ledger访问控制不当漏洞、Oracle Agile PLM MCAD Connector未经授权访问漏洞(CNVD-2026-34478、CNVD-2026-34481、CNVD-2026-34480、CNVD-2026-34482、CNVD-2026-34483)、Oracle Agile PLM MCAD Connector访问控制不当漏洞(CNVD-2026-34484、CNVD-2026-34485)。其中,“Oracle Agile PLM MCAD Connector访问控制不当漏洞(CNVD-2026-34485)”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34474
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34478
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34481
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34480
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34482
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34483
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34484
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34485
4、Siemens产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞在当前进程环境中执行代码,访问任意文件,或通过HTTP接口创建恶意流程,从而在底层服务器上以最高权限执行任意代码等。
CNVD收录的相关漏洞包括:Siemens Simcenter Femap缓冲区溢出漏洞(CNVD-2026-34827、CNVD-2026-34872)、Siemens Parasolid缓冲区溢出漏洞(CNVD-2026-34828)、Siemens License Server路径遍历漏洞、Siemens Simcenter Nastran缓冲区溢出漏洞、Siemens SIMATIC IoT2050 Advanced授权问题漏洞、Siemens Solid Edge缓冲区溢出漏洞(CNVD-2026-35012)、Siemens Solid Edge内存错误引用漏洞(CNVD-2026-35013)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34827
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34872
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34828
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34829
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34871
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34873
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35012
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35013
5、Beauty Parlour Management System SQL注入漏洞
本周,Beauty Parlour Management System被披露存在SQL注入漏洞,该漏洞源于文件/admin/accepted-appointment.php中参数delid缺少对外部输入SQL语句的验证。攻击者可利用该漏洞执行非法SQL命令窃取数据库敏感数据。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34515
漏洞攻击验证情况
1、Student Management System SQL注入漏洞
验证描述
Student Management System存在SQL注入漏洞,该漏洞源于studentms/admin/search.php文件中的searchdata参数缺少对外部输入SQL语句的验证,目前没有详细的漏洞细节提供。
验证信息
POC链接:
https://github.com/shoaibalam112/CVE-2024-55270
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34514
(来源:“网信浙江”微信公众号)
(链接:https://mp.weixin.qq.com/s/ua1mFqtFR23-7HrtPYHsOg)