雷神众测漏洞周报2026.8.17-2026.8.23

· 2026-08-25 15:00 · 5 阅读

原创 雷神众测 2026-08-25 15:00 浙江

雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。

摘要

以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。
雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。

目录

1.Tenda BE12 Pro堆栈缓冲区溢出漏洞

2.WordPress AI ANN PHP对象注入漏洞

3.TOTOLINK LR350 setOpModeCfg函数命令注入漏洞

4.IBM Langflow OSS代码执行漏洞

漏洞详情

1.Tenda BE12 Pro堆栈缓冲区溢出漏洞

漏洞介绍:

Tenda BE12 Pro是腾达(Tenda)于2026年1月发布的‌Wi-Fi7无线路由器‌。

漏洞危害:

Tenda BE12 Pro存在堆栈缓冲区溢出漏洞,该漏洞源于/goform/DhcpListClient文件中fromDhcpListClient函数未能正确处理page参数,攻击者可利用该漏洞通过远程发送恶意请求执行任意代码。

漏洞编号:

CVE-2026-15695

影响范围:

Tenda BE12 Pro 16.03.66.23

修复方案:

及时测试并升级到最新版本或升级版本

来源:CNVD

2.WordPress AI ANN PHP对象注入漏洞

漏洞介绍:

WordPress是一款基于PHP/MySQL构建的‌免费开源内容管理系统(CMS)及博客平台‌。

漏洞危害:

WordPress AI ANN存在PHP对象注入漏洞,该漏洞源于反序列化模块对用户输入的数据处理不当,导致攻击者能够注入恶意PHP对象。攻击者可利用该漏洞在服务器上执行任意代码,从而完全控制受影响站。

漏洞编号:

CVE-2026-65581

影响范围:

WordPress AI ANN <=1.29.0

修复方案:

及时测试并升级到最新版本或升级版本

来源:CNVD

3.TOTOLINK LR350 setOpModeCfg函数命令注入漏洞

漏洞介绍:

TOTOLINK LR350是中国吉翁电子(TOTOLINK)公司的一款无线路由器。

漏洞危害:

TOTOLINK LR350存在命令注入漏洞,该漏洞源于setOpModeCfg函数中hostname参数未能正确过滤构造命令特殊字符、命令等。目前没有详细的漏洞细节提供。

漏洞编号:

CVE-2023-37145

影响范围:

TOTOLINK LR350 V9.3.5u.6369_B20220309

修复方案:

及时测试并升级到最新版本或升级版本

来源:CNVD

4.IBM Langflow OSS代码执行漏洞

漏洞介绍:

IBM Langflow OSS是IBM官方集成并推广使用的‌Langflow开源版本。

漏洞危害:

IBM Langflow OSS存在代码执行漏洞,该漏洞源于自定义组件验证机制使用截断的SHA-256哈希进行代码校验,哈希比较仅依赖摘要部分导致存在碰撞风险,攻击者可利用该漏洞构造与可信模板哈希冲突的恶意组件代码,绕过强化模式验证并在Langflow进程中执行任意Python代码。

漏洞编号:

CVE-2026-9201

影响范围:

IBM Langflow OSS >=1.0.0,<=1.10.3

修复方案:

及时测试并升级到最新版本或升级版本

来源:CNVD

专注渗透测试技术

全球最新网络攻击技术

END

跳转微信打开