上周关注度较高的产品安全漏洞(20260817-20260823)
原创 CNVD 2026-08-24 18:18 北京

上周关注度较高的产品安全漏洞(20260817-20260823)
一、境外厂商产品漏洞
1、WordPress CAPTCHA 4WP未验证绕过漏洞
WordPress CAPTCHA 4WP是一款专为WordPress设计的付费验证码插件,通过集成GooglereCAPTCHA、hCaptcha、CloudflareTurnstile等第三方服务,防止机器人攻击、垃圾评论、虚假注册及自动化登录。WordPress CAPTCHA 4WP存在未验证绕过漏洞,该漏洞源于CAPTCHA 4WP插件的验证码验证机制存在逻辑缺陷,导致可被绕过。目前没有详细的漏洞细节提供。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-32210
2、IBM Langflow OSS代码执行漏洞(CNVD-2026-32373)
IBM Langflow OSS是IBM官方集成并推广使用的Langflow开源版本。IBM Langflow OSS存在代码执行漏洞。该漏洞源于对HTTP请求处理不当,攻击者可利用该漏洞在服务器上执行任意代码。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-32373
3、WordPress AI ANN PHP对象注入漏洞
WordPress是一款基于PHP/MySQL构建的免费开源内容管理系统(CMS)及博客平台。WordPress AI ANN存在PHP对象注入漏洞,该漏洞源于反序列化模块对用户输入的数据处理不当,导致攻击者能够注入恶意PHP对象。攻击者可利用该漏洞在服务器上执行任意代码,从而完全控制受影响站点。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-32207
4、IBM Langflow OSS代码注入漏洞
IBM Langflow OSS是IBM官方集成并推广使用的Langflow开源版本。IBM Langflow OSS存在代码注入漏洞,该漏洞源于未能正确处理用户输入代码,导致对输入控制不当,攻击者可利用该漏洞在系统上注入任意代码。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-32371
5、IBM Langflow OSS授权绕过漏洞
IBM Langflow OSS是IBM官方集成并推广使用的Langflow开源版本。IBM Langflow OSS存在授权绕过漏洞,该漏洞源于MemoryComponent的retrieve_messages和store_message方法仅根据session_id进行过滤,未能正确验证flow_id或user_id所有权,攻击者可利用该漏洞通过session_id冲突访问其他用户的聊天历史,实现跨用户信息泄露。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-32370
二、境内厂商产品漏洞
1、北京星网锐捷网络技术有限公司ASME接入共享管理引擎存在命令执行漏洞
ASME接入共享管理引擎是一款基于DPI应用层检测的防代理产品。北京星网锐捷网络技术有限公司ASME接入共享管理引擎存在命令执行漏洞,攻击者可利用漏洞执行任意命令。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-27031
2、TOTOLINK CA750-PoE setUnloadUserData函数操作系统命令注入漏洞
TOTOLINK CA750-PoE是TOTOLINK品牌的一款双频吸顶式无线接入点(AP),支持IEEE802.3af/atPoE供电,最大无线速率750Mbps,专为酒店、商场等场景的无线覆盖设计。TOTOLINK CA750-PoE存在操作系统命令注入漏洞,该漏洞源于Setting Handler组件的/cgi-bin/cstecgi.cgi文件中的setUnloadUserData函数未能正确处理参数plugin_version,攻击者可利用该漏洞通过远程发送恶意请求执行任意操作系统命令。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-32229
3、D-Link DNS-320操作系统命令注入漏洞(CNVD-2026-32583)
D-Link DNS-320是友讯(D-Link)推出的双盘位入门级NAS网络存储设备。D-Link DNS-320存在操作系统命令注入漏洞,该漏洞源于文件/cgi-bin/network_mgr.cgi中多个函数未能正确验证用户输入,目前没有详细的漏洞细节提供。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-32583
4、D-Link DI-8100堆栈缓冲区溢出漏洞
D-Link DI-8100是友讯(D-Link)专为中小型企业设计的有线上网行为管理路由器。D-Link DI-8100存在堆栈缓冲区溢出漏洞,该漏洞源于文件yyxz.asp中的sprintf函数未能正确处理参数ID,导致堆栈缓冲区写入越界,目前没有详细的漏洞细节提供。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-32590
5、D-Link DWR-M961命令注入漏洞(CNVD-2026-32365)
D-Link DWR-M961是友讯(D-Link)推出的4GLTEAC1200双频无线路由器,支持SIM卡上网与有线WAN多模接入。D-Link DWR-M961存在命令注入漏洞,该漏洞源于/boafrm/formDebugDiagnostics接口未过滤host字段中的命令分隔符。攻击者可利用该漏洞在未认证状态下注入恶意命令,并以root权限执行。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-32365
说明:关注度分析由CNVD根据互联网用户对CNVD漏洞信息查阅情况以及产品应用广泛情况综合评定。