漏洞安全告警
1、IBM产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过发送恶意请求导致拒绝服务,或发送特制请求,导致路径遍历,从而访问受限目录中的敏感信息,或在管理控制台中进行未授权操作,导致权限提升,并可能完全控制服务器等。
CNVD收录的相关漏洞包括:IBM WebSphere Application Server - Liberty身份验证绕过漏洞、IBM WebSphere Application Server - Liberty缓冲区溢出漏洞、IBM WebSphere Application Server路径段注入漏洞、IBM WebSphere Application Server - Liberty权限提升漏洞、IBM WebSphere Application Server反序列化漏洞、IBM WebSphere Application Server - Liberty代码执行漏洞、IBM WebSphere Application Server信息泄露漏洞、IBM WebSphere Application Server权限提升漏洞。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36568
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36571
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36570
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36569
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36573
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36572
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36574
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36576
2、Google产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过特制HTML页面获取敏感信息,或通过特制HTML页面绕过系统访问限制,或通过特制网络流量绕过Web来源策略等。
CNVD收录的相关漏洞包括:Google Chrome缺少授权漏洞(CNVD-2026-37834、CNVD-2026-37835)、Google Chrome授权问题漏洞(CNVD-2026-37838、CNVD-2026-37840、CNVD-2026-37839、CNVD-2026-37841、CNVD-2026-37844、CNVD-2026-37843)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37834
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37835
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37838
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37840
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37839
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37841
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37844
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37843
3、WordPress产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞获取敏感数据,或执行非法SQL命令窃取数据库敏感数据,或导致订阅者进行未授权操作等。
CNVD收录的相关漏洞包括:WordPress Stripe Payments plugin跨站脚本漏洞、WordPress SiteLeads plugin信息泄露漏洞、WordPress Suggestion Engine for WooCommerce plugin SQL注入漏洞、WordPress Style Kits plugin访问控制漏洞、WordPress SureFeedback Client Site plugin信息泄露漏洞、WordPress TranslatePress plugin信息泄露漏洞、WordPress TranslatePress plugin权限提升漏洞、WordPress WPForms Pro plugin跨站脚本漏洞。除“WordPress Style Kits plugin访问控制漏洞、WordPress WPForms Pro plugin跨站脚本漏洞”外,上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36560
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36559
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36562
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36561
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36563
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36565
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36564
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36566
4、D-Link产品安全漏洞
本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞在未认证状态下注入恶意命令,并以root权限执行,或执行任意命令等。
CNVD收录的相关漏洞包括:D-Link DWR-M961命令注入漏洞(CNVD-2026-36537、CNVD-2026-36536、CNVD-2026-36538、CNVD-2026-36539)、D-Link DAR-7000-40代码问题漏洞、D-Link DIR-645身份认证绕过漏洞、D-Link DIR 645A1栈缓冲区溢出漏洞、D-Link DIR-645命令注入漏洞。除“D-Link DAR-7000-40代码问题漏洞”外,上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36537
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36536
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36538
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36539
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36542
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36546
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36553
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36556
5、School Registration and Fee System SQL注入漏洞(CNVD-2026-37879)
本周,School Registration and Fee System被披露存在SQL注入漏洞,该漏洞源于对文件/bilal/normal/pay_report.php中参数period的错误操作,攻击者可利用该漏洞远程执行恶意SQL语句获取数据库敏感信息。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37879
漏洞攻击验证情况
1、Patient Record Management System SQL注入漏洞
验证描述
Patient Record Management System存在SQL注入漏洞,该漏洞源于文件/login.php中参数uname缺少对外部输入SQL语句的验证。攻击者可利用该漏洞执行非法SQL命令窃取数据库敏感信息。
验证信息
POC链接:
https://github.com/Vanshdhawan188/Patient-Record-Management-System-SQL/blob/main/Patient%20Record%20Management%20System.md
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36577
(来源:“网信温州”微信公众号)
(链接:https://mp.weixin.qq.com/s/c2IAsRWHrZvRfplD3T7iIg)