漏洞安全告警
1、Google产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过精心构造的HTML页面获取用户敏感信息,或通过特制HTML页面在沙箱外潜在执行任意代码,通过社会工程学诱导用户打开精心构造的HTML页面,从而绕过系统访问限制等。
CNVD收录的相关漏洞包括:Google Chrome信息泄露漏洞、Google Chrome整数溢出漏洞、Google Chrome代码执行漏洞、Google Chrome访问控制漏洞、Google Chrome逻辑错误漏洞、Google Chrome释放后重用漏洞、Google Chrome资源未初始化漏洞、Google Chrome授权问题漏洞。除“Google Chrome访问控制漏洞、Google Chrome逻辑错误漏洞”外,上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35400
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35399
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35401
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35405
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35404
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35406
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35409
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35410
2、Dell产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞探测服务器内网资源,或远程访问并实现远程执行,读取服务器上的敏感文件,导致信息泄露等。
CNVD收录的相关漏洞包括:DELL Cloud Disaster Recovery服务端请求伪造漏洞、DELL Cloud Disaster Recovery操作系统命令注入漏洞(CNVD-2026-35393、CNVD-2026-35395)、DELL Power Protect Cyber Recovery身份验证不当漏洞、DELL Power Protect Cyber Recovery UNIX符号链接跟随漏洞、DELL OpenManage Enterprise SQL注入漏洞(CNVD-2026-35411、CNVD-2026-35414)、DELL OpenManage Enterprise XML外部实体引用的限制不当漏洞。除“DELL Cloud Disaster Recovery服务端请求伪造漏洞、DELL Power Protect Cyber Recovery UNIX符号链接跟随漏洞、DELL OpenManage Enterprise XML外部实体引用的限制不当漏洞”外,上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35394
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35393
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35395
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35398
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35397
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35411
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35412
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35414
3、Huawei产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞导致机密性受影响,或导致读取文件数据时出错,及未授权文件访问等。
CNVD收录的相关漏洞包括:Huawei HarmonyOS/EMUI未授权访问漏洞(CNVD-2026-35375、CNVD-2026-35376)、Huawei HarmonyOS/EMUI权限验证漏洞(CNVD-2026-3537773)、Huawei EMUI超出取值范围漏洞、Huawei HarmonyOS/EMUI未授权文件访问漏洞、Huawei HarmonyOS/EMUI权限控制不当漏洞、Huawei HarmonyOS/EMUI身份验证绕过漏洞、Huawei HarmonyOS/EMUI越界写入漏洞。除“Huawei HarmonyOS/EMUI未授权文件访问漏洞”外,上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35375
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35377
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35376
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35379
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35378
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35380
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35383
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35382
4、Tenda产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞执行任意命令,或在系统上执行任意代码或者导致拒绝服务等。
CNVD收录的相关漏洞包括:Tenda W9命令注入漏洞(CNVD-2026-35373、CNVD-2026-35372)、Tenda W9堆栈缓冲区溢出漏洞、Tenda F1202栈缓冲区溢出漏洞(CNVD-2026-35385)、Tenda F1202堆栈缓冲区溢出漏洞(CNVD-2026-35384、CNVD-2026-35387、CNVD-2026-35386、CNVD-2026-35388)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35373
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35372
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35374
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35385
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35384
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35387
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35386
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35388
5、Simple Inventory System SQL注入漏洞
本周,Simple Inventory System被披露存在SQL注入漏洞,该漏洞源于组件Login的文件/index.php中参数Username缺少对外部输入SQL语句的验证。攻击者可利用该漏洞执行非法SQL命令窃取数据库敏感数据。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35391
漏洞攻击验证情况
1、Student Grading System SQL注入漏洞
验证描述
Student Grading System存在SQL注入漏洞,该漏洞源于/adminLogin.php文件对staffId参数未进行安全过滤。攻击者可利用该漏洞通过构造恶意SQL语句获取数据库敏感信息。
验证信息
POC链接:
https://github.com/Clw309/CVE/issues/2
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35392
来源:网信温州