上周关注度较高的产品安全漏洞(20260831-20260906)

· 2026-09-07 20:49 · 9 阅读

原创 CNVD 2026-09-07 20:49 北京

上周关注度较高的产品安全漏洞(20260831-20260906)

一、境外厂商产品漏洞

1、Oracle Agile PLM MCAD Connector未经授权访问漏洞(CNVD-2026-34483)

Oracle Agile PLM MCAD Connector是甲骨文(Oracle)供应链产品线中用于在‌AgilePLM系统‌与主流‌MCAD(机械计算机辅助设计)软件‌之间实现双向数据交换与流程集成的专用连接器组件,属闭源商业软件。Oracle Agile PLM MCAD Connector存在未经授权访问漏洞,该漏洞源于CAX Client组件的安全策略执行存在缺陷。攻击者可利用该漏洞通过HTTP请求读取关键数据或全部可访问数据。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-34483

2、Microsoft Configuration Manager权限许可和访问控制问题漏洞

Microsoft Microsoft Configuration Manager是美国Microsoft公司的一款企业配置管理软件。Microsoft Configuration Manager存在权限许可和访问控制问题漏洞,该漏洞源于访问控制不当,攻击者可利用该漏洞通过网络提升权限。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35222

3、Siemens kas加密问题漏洞

Siemens kas是德国Siemens公司的一款工业控制领域的集成化平台。Siemens kas存在加密问题漏洞,该漏洞源于仅依赖git提交ID验证仓库完整性,用户可能被诱骗检出同名恶意分支,攻击者可利用该漏洞导致检出被篡改的代码。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35007

4、Oracle General Ledger访问控制不当漏洞(CNVD-2026-34475)

Oracle General Ledger是Oracle企业财务管理的核心模块,提供高度自动化的财务处理、多准则合规报告与实时数据可视能力。Oracle General Ledger存在访问控制不当漏洞,该漏洞源于Internal Operations组件问题,攻击者可利用该漏洞通过HTTP网络访问,未经授权访问关键数据或全部数据以及未经授权更新、插入或删除部分数据。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-34475

5、Siemens Solid Edge内存错误引用漏洞(CNVD-2026-35014)

Siemens Solid Edge是德国西门子(Siemens)公司的一款三维CAD软件。该软件可用于零件设计、装配设计、钣金设计、焊接设计等行业。Siemens Solid Edge存在内存错误引用漏洞,攻击者可利用该漏洞在当前进程上下文中执行代码。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35014

二、境内厂商产品漏洞

1、Tenda W9命令注入漏洞(CNVD-2026-3537332)

Tenda W9是腾达(Tenda)推出的一款双频1200Mbps无线面板式AP。Tenda W9存在命令注入漏洞,该漏洞源于formGetDiagnoseInfo方法未能正确过滤构造命令特殊字符、命令等。攻击者可利用该漏洞执行任意命令。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35373

2、Tenda W9命令注入漏洞

Tenda W9是腾达(Tenda)推出的一款双频1200Mbps无线面板式AP。Tenda W9存在命令注入漏洞,该漏洞源于formexeCommand方法未能正确过滤构造命令特殊字符、命令等。攻击者可利用该漏洞执行任意命令。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35372

3、Huawei HarmonyOS/EMUI未捕获异常漏洞

Huawei HarmonyOS是华为技术有限公司自主研发的面向全场景的分布式操作系统,Huawei EMUI是华为基于Android开发的情感化操作系统。Huawei HarmonyOS/EMUI存在未捕获异常漏洞,该漏洞源于NFC模块中未捕获异常的漏洞,攻击者可利用该漏洞导致可用性受影响。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35181

4、Tenda 5G03命令注入漏洞(CNVD-2026-34608)

Tenda 5G03是腾达(Tenda)推出的一款‌AX1800Wi-Fi65GCPE移动路由器。Tenda 5G03存在命令注入漏洞,该漏洞源于函数action_set_rat_mode中ratMode参数未能正确验证用户输入,攻击者可利用该漏洞通过构造恶意参数执行任意命令。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-34608

5、Hikvision Partial Access Control Series Products缓冲区溢出漏洞

Hikvision Partial Access Control Series Products是中国海康威视(Hikvision)公司的一系列门禁设备。 Hikvision Partial Access Control Series Products存在缓冲区溢出漏洞,攻击者可利用该漏洞在局域网内发送特定的报文可导致设备异常。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-28552

说明:关注度分析由CNVD根据互联网用户对CNVD漏洞信息查阅情况以及产品应用广泛情况综合评定。

阅读原文

跳转微信打开