上周关注度较高的产品安全漏洞(20260817-20260823)

· 2026-08-24 18:18 · 3 阅读

原创 CNVD 2026-08-24 18:18 北京

上周关注度较高的产品安全漏洞(20260817-20260823)

一、境外厂商产品漏洞

1、WordPress CAPTCHA 4WP未验证绕过漏洞

WordPress CAPTCHA 4WP是一款专为WordPress设计的付费验证码插件,通过集成GooglereCAPTCHA、hCaptcha、CloudflareTurnstile等第三方服务,防止机器人攻击、垃圾评论、虚假注册及自动化登录。WordPress CAPTCHA 4WP存在未验证绕过漏洞,该漏洞源于CAPTCHA 4WP插件的验证码验证机制存在逻辑缺陷,导致可被绕过。目前没有详细的漏洞细节提供。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32210

2、IBM Langflow OSS代码执行漏洞(CNVD-2026-32373)

IBM Langflow OSS是IBM官方集成并推广使用的‌Langflow开源版本。IBM Langflow OSS存在代码执行漏洞。该漏洞源于对HTTP请求处理不当,攻击者可利用该漏洞在服务器上执行任意代码。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32373

3、WordPress AI ANN PHP对象注入漏洞

WordPress是一款基于PHP/MySQL构建的‌免费开源内容管理系统(CMS)及博客平台‌。WordPress AI ANN存在PHP对象注入漏洞,该漏洞源于反序列化模块对用户输入的数据处理不当,导致攻击者能够注入恶意PHP对象。攻击者可利用该漏洞在服务器上执行任意代码,从而完全控制受影响站点。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32207

4、IBM Langflow OSS代码注入漏洞

IBM Langflow OSS是IBM官方集成并推广使用的‌Langflow开源版本。IBM Langflow OSS存在代码注入漏洞,该漏洞源于未能正确处理用户输入代码,导致对输入控制不当,攻击者可利用该漏洞在系统上注入任意代码。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32371

5、IBM Langflow OSS授权绕过漏洞

IBM Langflow OSS是IBM官方集成并推广使用的‌Langflow开源版本。IBM Langflow OSS存在授权绕过漏洞,该漏洞源于MemoryComponent的retrieve_messages和store_message方法仅根据session_id进行过滤,未能正确验证flow_id或user_id所有权,攻击者可利用该漏洞通过session_id冲突访问其他用户的聊天历史,实现跨用户信息泄露。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32370

二、境内厂商产品漏洞

1、北京星网锐捷网络技术有限公司ASME接入共享管理引擎存在命令执行漏洞

ASME接入共享管理引擎是一款基于DPI应用层检测的防代理产品。北京星网锐捷网络技术有限公司ASME接入共享管理引擎存在命令执行漏洞,攻击者可利用漏洞执行任意命令。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27031

2、TOTOLINK CA750-PoE setUnloadUserData函数操作系统命令注入漏洞

TOTOLINK CA750-PoE是TOTOLINK品牌的一款‌双频吸顶式无线接入点(AP)‌,支持‌IEEE802.3af/atPoE供电‌,最大无线速率‌750Mbps‌,专为酒店、商场等场景的无线覆盖设计。TOTOLINK CA750-PoE存在操作系统命令注入漏洞,该漏洞源于Setting Handler组件的/cgi-bin/cstecgi.cgi文件中的setUnloadUserData函数未能正确处理参数plugin_version,攻击者可利用该漏洞通过远程发送恶意请求执行任意操作系统命令。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32229

3、D-Link DNS-320操作系统命令注入漏洞(CNVD-2026-32583)

D-Link DNS-320是友讯(D-Link)推出的‌双盘位入门级NAS网络存储设备。D-Link DNS-320存在操作系统命令注入漏洞,该漏洞源于文件/cgi-bin/network_mgr.cgi中多个函数未能正确验证用户输入,目前没有详细的漏洞细节提供。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32583

4、D-Link DI-8100堆栈缓冲区溢出漏洞

D-Link DI-8100是友讯(D-Link)专为中小型企业设计的‌有线上网行为管理路由器‌。D-Link DI-8100存在堆栈缓冲区溢出漏洞,该漏洞源于文件yyxz.asp中的sprintf函数未能正确处理参数ID,导致堆栈缓冲区写入越界,目前没有详细的漏洞细节提供。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32590

5、D-Link DWR-M961命令注入漏洞(CNVD-2026-32365)

D-Link DWR-M961是友讯(D-Link)推出的‌4GLTEAC1200双频无线路由器‌,支持SIM卡上网与有线WAN多模接入。D-Link DWR-M961存在命令注入漏洞,该漏洞源于/boafrm/formDebugDiagnostics接口未过滤host字段中的命令分隔符。攻击者可利用该漏洞在未认证状态下注入恶意命令,并以root权限执行。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32365

说明:关注度分析由CNVD根据互联网用户对CNVD漏洞信息查阅情况以及产品应用广泛情况综合评定。

阅读原文

跳转微信打开