漏洞安全告警
1、Tenda产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞在系统上执行任意代码或者导致拒绝服务等。
CNVD收录的相关漏洞包括:Tenda AC6操作系统命令注入漏洞(CNVD-2026-38718、CNVD-2026-38720)、Tenda AC6堆栈缓冲区溢出漏洞(CNVD-2026-38721、CNVD-2026-38722)、Tenda AC6缓冲区溢出漏洞(CNVD-2026-38723、CNVD-2026-38725、CNVD-2026-38724、CNVD-2026-38726)。除“Tenda AC6操作系统命令注入漏洞(CNVD-2026-38720)”外,上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38718
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38721
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38720
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38723
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38722
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38725
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38724
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38726
2、Computer Sales and Inventory System产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞获取或篡改数据库敏感信息,或执行非法SQL命令窃取数据库敏感数据等。
CNVD收录的相关漏洞包括:Computer Sales and Inventory System SQL注入漏洞(CNVD-2026-38218、CNVD-2026-38217、CNVD-2026-38220、CNVD-2026-38219、CNVD-2026-38221、CNVD-2026-38224、CNVD-2026-38226、CNVD-2026-38225)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38218
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38217
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38220
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38219
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38221
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38224
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38226
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38225
3、Pharmacy Sales and Inventory System产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞执行非法SQL命令窃取数据库敏感数据,或导致数据泄露或篡改等。
CNVD收录的相关漏洞包括:Pharmacy Sales and Inventory System SQL注入漏洞(CNVD-2026-37997、CNVD-2026-37999、CNVD-2026-38007、CNVD-2026-38010、CNVD-2026-38009、CNVD-2026-38012、CNVD-2026-38013、CNVD-2026-38014)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修复建议。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37997
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37999
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38007
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38010
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38009
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38012
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38013
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38014
4、Grocery Sales and Inventory System产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞执行非法SQL命令窃取数据库敏感数据等。
CNVD收录的相关漏洞包括:Grocery Sales and Inventory System SQL注入漏洞(CNVD-2026-38222、CNVD-2026-38223、CNVD-2026-38228、CNVD-2026-38229、CNVD-2026-38231、CNVD-2026-38230、CNVD-2026-38233、CNVD-2026-38232)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修复建议。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38222
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38223
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38228
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38229
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38231
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38230
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38233
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38232
5、TOTOLINK T6访问控制不当漏洞
本周,TOTOLINK T6被披露存在访问控制不当漏洞,该漏洞源于clearSyslog函数存在不正确的访问控制,攻击者可利用该漏洞通过发送特制的POST请求到/cgi-bin/cstecgi.cgi擦除系统日志。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38400
漏洞攻击验证情况
1、TOTOLINK T6访问控制不当漏洞(CNVD-2026-38404)
验证描述
TOTOLINK T6存在访问控制不当漏洞,该漏洞源于delIpPortFilterRules函数存在访问控制不当,攻击者可利用该漏洞通过发送特制POST请求删除防火墙过滤规则。
验证信息
POC链接:
https://github.com/DarkBoulder/CVE-Vendor-Coordination/blob/main/TOTOLINK/README.md
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38404
(来源:“网信温州”微信公众号)
(链接:https://mp.weixin.qq.com/s/Mwo8tGhKNrQdbcbOlJwufg)