举报查询 登录 | 注册
  1. 首页
  2. 安全警示
  3. 2026年09月14日-2026年09月20日网络产品安全漏洞报告

2026年09月14日-2026年09月20日网络产品安全漏洞报告

发布时间:2026-09-28 11:37 分享到:

漏洞安全告警

1、IBM产品安全漏洞

本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过发送恶意请求导致拒绝服务,或发送特制请求,导致路径遍历,从而访问受限目录中的敏感信息,或在管理控制台中进行未授权操作,导致权限提升,并可能完全控制服务器等。

CNVD收录的相关漏洞包括:IBM WebSphere Application Server - Liberty身份验证绕过漏洞、IBM WebSphere Application Server - Liberty缓冲区溢出漏洞、IBM WebSphere Application Server路径段注入漏洞、IBM WebSphere Application Server - Liberty权限提升漏洞、IBM WebSphere Application Server反序列化漏洞、IBM WebSphere Application Server - Liberty代码执行漏洞、IBM WebSphere Application Server信息泄露漏洞、IBM WebSphere Application Server权限提升漏洞。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36568

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36571

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36570

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36569

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36573

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36572

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36574

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36576

2、Google产品安全漏洞

本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过特制HTML页面获取敏感信息,或通过特制HTML页面绕过系统访问限制,或通过特制网络流量绕过Web来源策略等。

CNVD收录的相关漏洞包括:Google Chrome缺少授权漏洞(CNVD-2026-37834、CNVD-2026-37835)、Google Chrome授权问题漏洞(CNVD-2026-37838、CNVD-2026-37840、CNVD-2026-37839、CNVD-2026-37841、CNVD-2026-37844、CNVD-2026-37843)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-37834

https://www.cnvd.org.cn/flaw/show/CNVD-2026-37835

https://www.cnvd.org.cn/flaw/show/CNVD-2026-37838

https://www.cnvd.org.cn/flaw/show/CNVD-2026-37840

https://www.cnvd.org.cn/flaw/show/CNVD-2026-37839

https://www.cnvd.org.cn/flaw/show/CNVD-2026-37841

https://www.cnvd.org.cn/flaw/show/CNVD-2026-37844

https://www.cnvd.org.cn/flaw/show/CNVD-2026-37843

3、WordPress产品安全漏洞

本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞获取敏感数据,或执行非法SQL命令窃取数据库敏感数据,或导致订阅者进行未授权操作等。

CNVD收录的相关漏洞包括:WordPress Stripe Payments plugin跨站脚本漏洞、WordPress SiteLeads plugin信息泄露漏洞、WordPress Suggestion Engine for WooCommerce plugin SQL注入漏洞、WordPress Style Kits plugin访问控制漏洞、WordPress SureFeedback Client Site plugin信息泄露漏洞、WordPress TranslatePress plugin信息泄露漏洞、WordPress TranslatePress plugin权限提升漏洞、WordPress WPForms Pro plugin跨站脚本漏洞。除“WordPress Style Kits plugin访问控制漏洞、WordPress WPForms Pro plugin跨站脚本漏洞”外,上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36560

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36559

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36562

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36561

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36563

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36565

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36564

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36566

4、D-Link产品安全漏洞

本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞在未认证状态下注入恶意命令,并以root权限执行,或执行任意命令等。

CNVD收录的相关漏洞包括:D-Link DWR-M961命令注入漏洞(CNVD-2026-36537、CNVD-2026-36536、CNVD-2026-36538、CNVD-2026-36539)、D-Link DAR-7000-40代码问题漏洞、D-Link DIR-645身份认证绕过漏洞、D-Link DIR 645A1栈缓冲区溢出漏洞、D-Link DIR-645命令注入漏洞。除“D-Link DAR-7000-40代码问题漏洞”外,上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36537

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36536

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36538

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36539

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36542

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36546

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36553

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36556

5、School Registration and Fee System SQL注入漏洞(CNVD-2026-37879)

本周,School Registration and Fee System被披露存在SQL注入漏洞,该漏洞源于对文件/bilal/normal/pay_report.php中参数period的错误操作,攻击者可利用该漏洞远程执行恶意SQL语句获取数据库敏感信息。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-37879

漏洞攻击验证情况

1、Patient Record Management System SQL注入漏洞

验证描述

Patient Record Management System存在SQL注入漏洞,该漏洞源于文件/login.php中参数uname缺少对外部输入SQL语句的验证。攻击者可利用该漏洞执行非法SQL命令窃取数据库敏感信息。

验证信息

POC链接:

https://github.com/Vanshdhawan188/Patient-Record-Management-System-SQL/blob/main/Patient%20Record%20Management%20System.md

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36577

(来源:“网信温州”微信公众号)

(链接:https://mp.weixin.qq.com/s/c2IAsRWHrZvRfplD3T7iIg)