举报查询 登录 | 注册
  1. 首页
  2. 安全警示
  3. 2026年08月17日-2026年08月23日网络产品安全漏洞报告

2026年08月17日-2026年08月23日网络产品安全漏洞报告

发布时间:2026-08-27 14:56 分享到:

漏洞安全告警

1、IBM产品安全漏洞

本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞以Langflow后端进程权限触发副作用,如出站网络访问、文件系统交互或数据泄露,构造与可信模板哈希冲突的恶意组件代码,绕过强化模式验证并在Langflow进程中执行任意Python代码,破解加密数据或执行未授权操作等。

CNVD收录的相关漏洞包括:IBM Langflow OSS代码执行漏洞(CNVD-2026-32369、CNVD-2026-32368、CNVD-2026-32373)、IBM Langflow OSS代码注入漏洞、IBM Langflow OSS任意目录删除漏洞、IBM Langflow OSS弱加密密钥派生漏洞、IBM Langflow OSS身份验证绕过漏洞、IBM Langflow OSS授权绕过漏洞。除“IBM Langflow OSS任意目录删除漏洞”外,上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32369

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32368

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32373

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32371

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32375

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32367

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32372

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32370

2、WordPress产品安全漏洞

本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞在未授权的情况下向页面注入恶意脚本,窃取用户信息或执行其他恶意操作,在无需身份认证的情况下注入恶意PHP对象,实现远程代码执行,从而完全控制受影响的WordPress站点,或构造包含../等目录遍历序列的路径,绕过预期的目录限制,删除服务器上的任意文件等。

CNVD收录的相关漏洞包括:WordPress AI Engine跨站脚本漏洞、WordPress AI Engine路径遍历漏洞、WordPress AI Engine授权绕过漏洞、WordPress Ajax Search Lite PHP对象注入漏洞、WordPress Download Monitor缺少授权漏洞、WordPress E2Pdf文件包含漏洞、WordPress FluentSMTP跨站脚本漏洞、WordPress Formidable Digital Signatures文件删除漏洞。除“WordPress AI Engine路径遍历漏洞、WordPress AI Engine授权绕过漏洞、WordPress Download Monitor缺少授权漏洞、WordPress FluentSMTP跨站脚本漏洞”外,上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32208

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32216

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32217

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32209

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32218

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32204

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32215

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32203

3、D-Link产品安全漏洞

本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞在未认证状态下提交超长字符串,执行任意命令或导致设备异常,或在未认证状态下注入恶意命令,并以root权限执行等。

CNVD收录的相关漏洞包括:D-Link DWR-M961缓冲区溢出漏洞、D-Link DWR-M961命令注入漏洞(CNVD-2026-32358、CNVD-2026-32359、CNVD-2026-32360、CNVD-2026-32362、CNVD-2026-32361、CNVD-2026-32364、CNVD-2026-32363)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32357

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32358

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32359

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32360

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32362

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32361

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32364

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32363

4、TOTOLINK产品安全漏洞

本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞获得稳定的root shell,执行任意命令等。

CNVD收录的相关漏洞包括:TOTOLINK A7100RU命令注入漏洞(CNVD-2026-32275、CNVD-2026-32276)、TOTOLINK LR350 setOpModeCfg函数命令注入漏洞、TOTOLINK LR350 setUploadSetting方法命令注入漏洞、TOTOLINK LR350 setUssd函数命令注入漏洞、TOTOLINK LR350 UploadFirmwareFile函数命令注入漏洞、TOTOLINK X18 setOpModeCfg函数命令注入漏洞、TOTOLINK X18 setSyslogCfg函数命令注入漏洞。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32275

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32276

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32271

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32272

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32273

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32274

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32277

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32278

5、Tenda BE12 Pro堆栈缓冲区溢出漏洞

本周,Tenda BE12 Pro被披露存在堆栈缓冲区溢出漏洞,该漏洞源于/goform/DhcpListClient文件中fromDhcpListClient函数未能正确处理page参数。攻击者可利用该漏洞通过远程发送恶意请求执行任意代码。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32960

漏洞攻击验证情况

1、Online Shopping Portal Project order-details.php文件SQL注入漏洞

验证描述

Online Shopping Portal Project存在SQL注入漏洞,该漏洞源于/order-details.php文件中参数orderid缺少对外部输入SQL语句的验证,攻击者可利用该漏洞执行非法SQL命令窃取数据库敏感数据。

验证信息

POC链接:

https://github.com/f1rstb100d/CVE/issues/13

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-32243

(来源:“网信温州”微信公众号)

(链接:https://mp.weixin.qq.com/s/Z8KnatYU-5L16nAzlZ5H2g)