上周关注度较高的产品安全漏洞(20260907-20260913)

· 2026-09-14 17:13 · 5 阅读

原创 CNVD 2026-09-14 17:13 北京

上周关注度较高的产品安全漏洞(20260907-20260913)

一、境外厂商产品漏洞

1、Google Chrome授权问题漏洞

Google Chrome是由谷歌公司开发的网页浏览器。Google Chrome存在授权问题漏洞,该漏洞源于WebXR组件未能正确处理授权机制,攻击者可利用该漏洞通过社会工程学诱使用户访问精心构造的HTML页面,从而获取跨源数据。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35410

2、DELL Power Protect Cyber Recovery身份验证不当漏洞

DELL Power Protect Cyber Recovery是戴尔科技集团推出的一款‌数据保护与网络恢复解决方案。DELL Power Protect Cyber Recovery存在身份验证不当漏洞,该漏洞源于身份验证不当,攻击者可利用该漏洞通过远程访问进行未授权访问。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35398

3、DELL Power Protect Cyber Recovery UNIX符号链接跟随漏洞

DELL Power Protect Cyber Recovery是戴尔科技集团推出的一款‌数据保护与网络恢复解决方案。DELL Power Protect Cyber Recovery存在UNIX符号链接跟随漏洞,该漏洞源于UNIX符号链接跟随问题,攻击者可利用该漏洞导致进行脚本注入。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35397

4、Google Chrome资源未初始化漏洞

Google Chrome是由谷歌公司开发的网页浏览器。Google Chrome存在资源未初始化漏洞,该漏洞源于ANGLE组件中的未初始化资源问题,攻击者可利用该漏洞通过精心构造的HTML页面在沙箱外读取内存。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35409

5、DELL Cloud Disaster Recovery操作系统命令注入漏洞(CNVD-2026-35395)

DELL Cloud Disaster Recovery是戴尔科技推出的一项云容灾解决方案‌。DELL Cloud Disaster Recovery存在操作系统命令注入漏洞,该漏洞源于对OS命令中使用的特殊元素中和不当,攻击者可利用该漏洞通过远程访问执行命令。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35395

二、境内厂商产品漏洞

1、TOTOLINK T6访问控制不当漏洞(CNVD-2026-36123)

TOTOLINK T6是‌吉翁电子(TOTOLINK)推出的一款无线双频Mesh路由器。TOTOLINK T6存在访问控制不当漏洞,该漏洞源于getSmartQosCfg函数访问控制不当,攻击者可利用该漏洞通过向/cgi-bin/cstecgi.cgi发送特制POST请求获取Smart QoS配置和规则。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36123

2、TOTOLINK T6访问控制不当漏洞(CNVD-2026-36122)

TOTOLINK T6是‌吉翁电子(TOTOLINK)推出的一款无线双频Mesh路由器。TOTOLINK T6存在访问控制不当漏洞,该漏洞源于getScheduleCfg函数访问控制不当,攻击者可利用该漏洞通过向/cgi-bin/cstecgi.cgi发送特制POST请求获取计划或计划重启配置信息。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36122

3、TOTOLINK T6访问控制不当漏洞(CNVD-2026-36121)

TOTOLINK T6是‌吉翁电子(TOTOLINK)推出的一款无线双频Mesh路由器。TOTOLINK T6存在访问控制不当漏洞,该漏洞源于getRemoteCfg函数存在访问控制不当,攻击者可利用该漏洞通过发送特制的POST请求到/cgi-bin/cstecgi.cgi获取远程管理启用和端口信息。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36121

4、D-Link DIR 645A1栈缓冲区溢出漏洞

D-Link DIR 645A1是‌友讯(D-Link)在2012年推出的一款千兆无线路由器。D-Link DIR 645A1存在栈缓冲区溢出漏洞,该漏洞源于通过genacgi_main函数中的service=变量包含栈溢出。目前没有详细的漏洞细节提供。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36553

5、TOTOLINK T6访问控制不当漏洞(CNVD-2026-36119)

TOTOLINK T6是‌吉翁电子(TOTOLINK)推出的一款无线双频Mesh路由器。TOTOLINK T6存在访问控制不当漏洞,该漏洞源于getPasswordCfg函数访问控制不当,攻击者可利用该漏洞通过向/cgi-bin/cstecgi.cgi发送特制POST请求获取管理员用户名。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36119

说明:关注度分析由CNVD根据互联网用户对CNVD漏洞信息查阅情况以及产品应用广泛情况综合评定。

阅读原文

跳转微信打开