雷神众测漏洞周报2026.8.17-2026.8.23
原创 雷神众测 2026-08-25 15:00 浙江

雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。
摘要
以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。
雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。
目录
1.Tenda BE12 Pro堆栈缓冲区溢出漏洞
2.WordPress AI ANN PHP对象注入漏洞
3.TOTOLINK LR350 setOpModeCfg函数命令注入漏洞
4.IBM Langflow OSS代码执行漏洞
漏洞详情
1.Tenda BE12 Pro堆栈缓冲区溢出漏洞
漏洞介绍:
Tenda BE12 Pro是腾达(Tenda)于2026年1月发布的Wi-Fi7无线路由器。
漏洞危害:
Tenda BE12 Pro存在堆栈缓冲区溢出漏洞,该漏洞源于/goform/DhcpListClient文件中fromDhcpListClient函数未能正确处理page参数,攻击者可利用该漏洞通过远程发送恶意请求执行任意代码。
漏洞编号:
CVE-2026-15695
影响范围:
Tenda BE12 Pro 16.03.66.23
修复方案:
及时测试并升级到最新版本或升级版本
来源:CNVD
2.WordPress AI ANN PHP对象注入漏洞
漏洞介绍:
WordPress是一款基于PHP/MySQL构建的免费开源内容管理系统(CMS)及博客平台。
漏洞危害:
WordPress AI ANN存在PHP对象注入漏洞,该漏洞源于反序列化模块对用户输入的数据处理不当,导致攻击者能够注入恶意PHP对象。攻击者可利用该漏洞在服务器上执行任意代码,从而完全控制受影响站。
漏洞编号:
CVE-2026-65581
影响范围:
WordPress AI ANN <=1.29.0
修复方案:
及时测试并升级到最新版本或升级版本
来源:CNVD
3.TOTOLINK LR350 setOpModeCfg函数命令注入漏洞
漏洞介绍:
TOTOLINK LR350是中国吉翁电子(TOTOLINK)公司的一款无线路由器。
漏洞危害:
TOTOLINK LR350存在命令注入漏洞,该漏洞源于setOpModeCfg函数中hostname参数未能正确过滤构造命令特殊字符、命令等。目前没有详细的漏洞细节提供。
漏洞编号:
CVE-2023-37145
影响范围:
TOTOLINK LR350 V9.3.5u.6369_B20220309
修复方案:
及时测试并升级到最新版本或升级版本
来源:CNVD
4.IBM Langflow OSS代码执行漏洞
漏洞介绍:
IBM Langflow OSS是IBM官方集成并推广使用的Langflow开源版本。
漏洞危害:
IBM Langflow OSS存在代码执行漏洞,该漏洞源于自定义组件验证机制使用截断的SHA-256哈希进行代码校验,哈希比较仅依赖摘要部分导致存在碰撞风险,攻击者可利用该漏洞构造与可信模板哈希冲突的恶意组件代码,绕过强化模式验证并在Langflow进程中执行任意Python代码。
漏洞编号:
CVE-2026-9201
影响范围:
IBM Langflow OSS >=1.0.0,<=1.10.3
修复方案:
及时测试并升级到最新版本或升级版本
来源:CNVD

专注渗透测试技术
全球最新网络攻击技术
