上周关注度较高的产品安全漏洞(20260914-20260920)
原创 CNVD 2026-09-21 18:11 北京

上周关注度较高的产品安全漏洞(20260914-20260920)
一、境外厂商产品漏洞
1、WordPress Suggestion Engine for WooCommerce plugin SQL注入漏洞
WordPress Suggestion Engine for WooCommerce plugin是WooCommerce的一个扩展插件。WordPress Suggestion Engine for WooCommerce plugin存在SQL注入漏洞,该漏洞源于应用缺少对外部输入SQL语句的验证。攻击者可利用该漏洞执行非法SQL命令窃取数据库敏感数据。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36562
2、WordPress Stripe Payments plugin跨站脚本漏洞
WordPress Stripe Payments plugin是让WordPress网站接入Stripe支付网关、用来在线收款的插件。WordPress Stripe Payments plugin存在跨站脚本漏洞,该漏洞源于应用对用户提供的数据缺乏有效过滤与转义,目前没有详细的漏洞细节提供。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36560
3、Google Chrome缺少授权漏洞(CNVD-2026-37834)
Google Chrome是谷歌公司开发的免费网页浏览器。Google Chrome存在缺少授权漏洞,该漏洞源于Actor组件中存在不当的授权,攻击者可利用该漏洞通过特制HTML页面获取敏感信息。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37834
4、Ivanti Neurons for ITSM缺失授权漏洞(CNVD-2026-37876)
Ivanti Neurons for ITSM是Ivanti公司推出的现代化IT服务管理(ITSM)软件。Ivanti Neurons for ITSM存在缺失授权漏洞,该漏洞源于未能正确处理访问权限验证,攻击者可利用该漏洞在服务器上执行任意代码。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37876
5、IBM WebSphere Application Server权限提升漏洞
IBM WebSphere Application Server是IBM推出的企业级Java应用程序服务器。IBM WebSphere Application Server存在权限提升漏洞,该漏洞源于管理控制台中存在的访问控制缺陷。攻击者可利用该漏洞在管理控制台中进行未授权操作,导致权限提升,并可能完全控制服务器。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36576
二、境内厂商产品漏洞
1、Huawei HarmonyOS权限控制漏洞(CNVD-2026-37868)
Huawei HarmonyOS是华为自主研发的面向全场景的分布式操作系统。Huawei HarmonyOS存在权限控制漏洞,该漏洞源于事件通知模块存在权限控制漏洞,目前没有详细的漏洞细节提供。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37868
2、Tenda AC9栈缓冲区溢出漏洞
Tenda AC9是腾达(Tenda)在2016年推出的一款家用双频千兆无线路由器。Tenda AC9存在栈缓冲区溢出漏洞,该漏洞源于/goform/WizardHandle中的decodePwd函数对WANS参数未能正确处理,目前没有详细的漏洞细节提供。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37073
3、Tenda F456栈缓冲区溢出漏洞
Tenda F456是腾达(Tenda)推出的一款SOHO无线路由器。Tenda F456存在栈缓冲区溢出漏洞,该漏洞源于/goform/webtypelibrary文件中的formwebtypelibrary函数未能正确处理menufacturer/Go参数,目前没有详细的漏洞细节提供。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37069
4、Tenda F456缓冲区溢出漏洞
Tenda F456是腾达(Tenda)推出的一款SOHO无线路由器。Tenda F456存在缓冲区溢出漏洞,该漏洞源于/goform/L7Im文件中frmL7ImForm函数未能正确验证page参数长度,目前没有详细的漏洞细节提供。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36737
5、TOTOLINK NR1800X栈缓冲区溢出漏洞
TOTOLINK NR1800X是吉翁电子(TOTOLINK)推出的一款5GNR室内Wi-Fi和SIPCPE。TOTOLINK NR1800X存在栈缓冲区溢出漏洞,该漏洞源于路由器固件在处理上传配置请求时对用户输入的长度校验不当,导致栈缓冲区溢出。攻击者可利用该漏洞远程发送特制请求,造成设备崩溃或代码执行。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37299
说明:关注度分析由CNVD根据互联网用户对CNVD漏洞信息查阅情况以及产品应用广泛情况综合评定。