上周关注度较高的产品安全漏洞(20260907-20260913)
原创 CNVD 2026-09-14 17:13 北京

上周关注度较高的产品安全漏洞(20260907-20260913)
一、境外厂商产品漏洞
1、Google Chrome授权问题漏洞
Google Chrome是由谷歌公司开发的网页浏览器。Google Chrome存在授权问题漏洞,该漏洞源于WebXR组件未能正确处理授权机制,攻击者可利用该漏洞通过社会工程学诱使用户访问精心构造的HTML页面,从而获取跨源数据。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35410
2、DELL Power Protect Cyber Recovery身份验证不当漏洞
DELL Power Protect Cyber Recovery是戴尔科技集团推出的一款数据保护与网络恢复解决方案。DELL Power Protect Cyber Recovery存在身份验证不当漏洞,该漏洞源于身份验证不当,攻击者可利用该漏洞通过远程访问进行未授权访问。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35398
3、DELL Power Protect Cyber Recovery UNIX符号链接跟随漏洞
DELL Power Protect Cyber Recovery是戴尔科技集团推出的一款数据保护与网络恢复解决方案。DELL Power Protect Cyber Recovery存在UNIX符号链接跟随漏洞,该漏洞源于UNIX符号链接跟随问题,攻击者可利用该漏洞导致进行脚本注入。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35397
4、Google Chrome资源未初始化漏洞
Google Chrome是由谷歌公司开发的网页浏览器。Google Chrome存在资源未初始化漏洞,该漏洞源于ANGLE组件中的未初始化资源问题,攻击者可利用该漏洞通过精心构造的HTML页面在沙箱外读取内存。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35409
5、DELL Cloud Disaster Recovery操作系统命令注入漏洞(CNVD-2026-35395)
DELL Cloud Disaster Recovery是戴尔科技推出的一项云容灾解决方案。DELL Cloud Disaster Recovery存在操作系统命令注入漏洞,该漏洞源于对OS命令中使用的特殊元素中和不当,攻击者可利用该漏洞通过远程访问执行命令。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35395
二、境内厂商产品漏洞
1、TOTOLINK T6访问控制不当漏洞(CNVD-2026-36123)
TOTOLINK T6是吉翁电子(TOTOLINK)推出的一款无线双频Mesh路由器。TOTOLINK T6存在访问控制不当漏洞,该漏洞源于getSmartQosCfg函数访问控制不当,攻击者可利用该漏洞通过向/cgi-bin/cstecgi.cgi发送特制POST请求获取Smart QoS配置和规则。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36123
2、TOTOLINK T6访问控制不当漏洞(CNVD-2026-36122)
TOTOLINK T6是吉翁电子(TOTOLINK)推出的一款无线双频Mesh路由器。TOTOLINK T6存在访问控制不当漏洞,该漏洞源于getScheduleCfg函数访问控制不当,攻击者可利用该漏洞通过向/cgi-bin/cstecgi.cgi发送特制POST请求获取计划或计划重启配置信息。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36122
3、TOTOLINK T6访问控制不当漏洞(CNVD-2026-36121)
TOTOLINK T6是吉翁电子(TOTOLINK)推出的一款无线双频Mesh路由器。TOTOLINK T6存在访问控制不当漏洞,该漏洞源于getRemoteCfg函数存在访问控制不当,攻击者可利用该漏洞通过发送特制的POST请求到/cgi-bin/cstecgi.cgi获取远程管理启用和端口信息。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36121
4、D-Link DIR 645A1栈缓冲区溢出漏洞
D-Link DIR 645A1是友讯(D-Link)在2012年推出的一款千兆无线路由器。D-Link DIR 645A1存在栈缓冲区溢出漏洞,该漏洞源于通过genacgi_main函数中的service=变量包含栈溢出。目前没有详细的漏洞细节提供。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36553
5、TOTOLINK T6访问控制不当漏洞(CNVD-2026-36119)
TOTOLINK T6是吉翁电子(TOTOLINK)推出的一款无线双频Mesh路由器。TOTOLINK T6存在访问控制不当漏洞,该漏洞源于getPasswordCfg函数访问控制不当,攻击者可利用该漏洞通过向/cgi-bin/cstecgi.cgi发送特制POST请求获取管理员用户名。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36119
说明:关注度分析由CNVD根据互联网用户对CNVD漏洞信息查阅情况以及产品应用广泛情况综合评定。