CNVD漏洞周报2026年第34期

admin 2026-09-02 05:26:42 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: CNVD周报显示本周共收录826个漏洞,其中高危469个,0day占比91%,涉及D-Link、OnlineCourse等漏洞。重点告警包括GoogleChrome、Zoom及华为产品存在高危漏洞,建议用户及时更新补丁。 综合评分: 85 文章分类: 漏洞预警,WEB安全,安全大事件,解决方案,数据安全


CNVD漏洞周报2026年第34期

原创

CNVD CNVD

CNVD漏洞平台

2026年8月31日 17:27 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

2026年08月24日-2026年08月30日

本周漏洞态势研判情况

本周信息安全漏洞威胁整体评价级别为中。

国家信息安全漏洞共享平台(以下简称CNVD)本周共收集、整理信息安全漏洞826个,其中高危漏洞469个、中危漏洞305个、低危漏洞52个。漏洞平均分值为6.87。本周收录的漏洞中,涉及0day漏洞750个(占91%),其中互联网上出现“D-Link DIR-816 goform/form2RepeaterStep2.cgi文件缓冲区溢出漏洞、Online Course Registration SQL注入漏洞”等零日代码攻击漏洞。本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数8232个,与上周(10705个)环比下降23%。

‍图1CNVD收录漏洞近10周平均分值分布图

图2CNVD 0day漏洞总数按周统计

本周漏洞事件处置情况

本周,CNVD向银行、保险、能源等重要行业单位通报漏洞事件12起,向基础电信企业通报漏洞事件0起,协调CNCERT各分中心验证和处置涉及地方重要部门漏洞事件897起,协调教育行业应急组织验证和处置高校科研院所系统漏洞事件51起,向国家上级信息安全协调机构上报涉及部委门户、子站或直属单位信息系统漏洞事件57起。

图3CNVD各行业漏洞处置情况按周统计

图4CNCERT各分中心处置情况按周统计

图5CNVD教育行业应急组织处置情况按周统计

此外,CNVD通过已建立的联系机制或涉事单位公开联系渠道向以下单位通报了其信息系统或软硬件产品存在的漏洞,具体处置单位情况如下所示:

深圳市腾讯计算机系统有限公司、OPPO安全应急响应中心、阿里巴巴集团安全应急响应中心、阿里巴巴集团控股有限公司、爱普生(中国)有限公司、安徽商信政通信息技术股份有限公司、安徽兮克电子科技有限公司、安徽中科大国祯信息科技有限责任公司、安吉加加信息技术有限公司、安科瑞电气股份有限公司、北京爱奇艺科技有限公司、北京百容千域软件技术开发有限责任公司、北京超图软件股份有限公司、北京东方仿真软件技术有限公司、北京东方通科技股份有限公司、北京华驰联创科技有限公司、北京慧友云商科技有限公司、北京嘉华汇诚科技股份有限公司、北京金和网络股份有限公司、北京蓝卫通科技有限公司、北京启明星辰信息安全技术有限公司、北京润乾信息系统技术有限公司、北京山石网科信息技术有限公司、北京神州鲲泰信息技术有限公司、北京神州绿盟科技有限公司、北京神州视翰科技有限公司、北京神州数码云科信息技术有限公司、北京拓尔思信息技术股份有限公司、北京天融信网络安全技术有限公司、北京星网锐捷网络技术有限公司、北京亿赛通科技发展有限责任公司、北京易普拉格科技股份有限公司、北京映翰通网络技术股份有限公司、北京智源人工智能研究院、北京中农信达信息技术有限公司、禅道软件(杭州)有限公司、禅道软件(青岛)集团有限公司、畅捷通信息技术股份有限公司、成都索贝数码科技股份有限公司、大连卓云科技有限公司、大象慧云信息技术有限公司、帝国软件、鼎捷数智股份有限公司、福建奥拓美科技有限公司、福建星网视易信息系统有限公司、广东保伦电子股份有限公司、广州恒企教育科技有限公司、广州红海云计算股份有限公司、广州金博信息技术有限公司、广州市天翎网络科技有限公司、广州图创计算机软件开发有限公司、广州网易计算机系统有限公司、贵州黔狐科技股份有限公司、瀚高基础软件股份有限公司、杭州飞致云信息科技有限公司、杭州海康威视数字技术股份有限公司、杭州阔知网络科技有限公司、杭州云天软件股份有限公司、湖北点点点科技有限公司、华硕电脑(上海)有限公司、华为技术有限公司、济南驰骋信息技术有限公司、江苏金智教育信息股份有限公司、江西铭软科技有限公司、江西维网软件有限公司、捷能热力电站有限公司、金蝶软件(中国)有限公司、蓝卓数字科技有限公司、浪潮通用软件有限公司、乐金电子(中国)有限公司、力合科技(湖南)股份有限公司、利盟信息技术(中国)有限公司、联奕科技股份有限公司、凌霞(深圳)软件有限公司、隆昌三皮网络科技有限公司、迈普通信技术股份有限公司、南京科远智慧科技集团股份有限公司、南京升阳软件技术有限公司、平安云厨科技集团有限公司、普联技术有限公司、奇安信网神信息技术(北京)股份有限公司、奇偶科技股份有限公司、麒麟软件有限公司、青岛澳科仪器有限责任公司、青岛雨诺网络信息股份有限公司、青果软件集团有限公司、全讯汇聚网络科技(北京)有限公司、仁和兴业(深圳)软件有限公司、瑞纳智能设备股份有限公司、睿因科技(深圳)有限公司、三星(中国)投资有限公司、厦门美柚股份有限公司、厦门四信通信科技有限公司、厦门信达联科信息技术有限公司、山东比特智能科技股份有限公司、熵基科技股份有限公司、上海博达数据通信有限公司、上海萃思软件有限公司、上海菲逸钻石有限公司、上海亘岩网络科技有限公司、上海海典软件股份有限公司、上海华测导航技术股份有限公司、上海寰创通信科技股份有限公司、上海辉明软件有限公司、上海聚龄信息技术有限公司、上海肯特仪表股份有限公司、上海宽娱数码科技有限公司、上海曼恒数字技术股份有限公司、上海秒优供应链管理有限公司、上海锐昉科技有限公司、上海商派网络科技有限公司、上海新致软件股份有限公司、上海玉帛软件股份有限公司、上海载德信息科技股份有限公司、上海卓卓网络科技有限公司、深信服科技股份有限公司、深圳点宽网络科技有限公司、深圳极速创想科技有限公司、深圳市必联电子有限公司、深圳市广联智通科技有限公司、深圳市吉祥腾达科技有限公司、深圳市科创致远科技有限公司、深圳市蓝凌软件股份有限公司、深圳市磊科实业有限公司、深圳市美科星通信技术有限公司、深圳市明源云科技有限公司、深圳市锐明技术股份有限公司、深圳市深码创科技有限公司、深圳市思迅软件股份有限公司、深圳市四海众联网络科技有限公司、深圳市腾讯计算机系统有限公司、深圳市同享软件科技有限公司、深圳市乙辰科技股份有限公司、深圳市中电电力技术股份有限公司、深圳左邻永佳科技有限公司、神準科技股份有限公司、施耐德电气(中国)有限公司、四川辰海数科信息技术有限公司、苏州华兆科技有限公司、太原易思软件技术有限公司、腾讯安全应急响应中心、天津众齐软件股份有限公司、天信仪表集团有限公司、通州区华丽软件工作室、同望科技股份有限公司、统信软件技术有限公司、网是科技股份有限公司、卫宁健康科技集团股份有限公司、武汉达梦数据库有限公司、西安博达软件股份有限公司、西安摩高互动科技有限公司、新华三技术有限公司、新开普电子股份有限公司、新智聚安科技有限公司、用友网络科技股份有限公司、友讯电子设备(上海)有限公司、长春弘洋科技有限公司、长沙米拓信息技术有限公司、浙江大华技术股份有限公司、浙江和达科技股份有限公司、浙江兰德纵横网络技术股份有限公司、浙江诺诺网络科技有限公司、正泰集团股份有限公司、中控技术股份有限公司。

本周漏洞报送情况统计

本周报送情况如表1所示。其中,新华三技术有限公司、华为技术有限公司、北京知道创宇信息技术有限公司等单位报送公开收集的漏洞数量较多。北京启明星辰信息安全技术有限公司、深信服科技股份有限公司、北京天融信网络安全技术有限公司、北京神州绿盟科技有限公司、北京长亭科技有限公司、成都卫士通信息安全技术有限公司、北京锦岳智慧科技有限公司、北京安信天行科技有限公司、河南东方云盾信息技术有限公司、北京国舜科技股份有限公司、国家电投集团数字科技有限公司、北京银河新星网络空间技术有限公司、成都安美勤信息技术股份有限公司、成都华软技术工程有限公司、360漏洞研究院、大川信安(成都)科技有限公司、国源天顺科技产业集团有限公司、杭州安恒信息技术股份有限公司、厦门国贸控股集团有限公司、宝鸡市阳光网络技术有限公司、北京娜迦信息科技发展有限公司、常州市云御网络安全有限公司、国网浙江省电力有限公司-国网台州供电公司信通分公司、国网浙江省电力有限公司信息通信分公司、海南神州希望网络有限公司、宁夏分中心、黔西南州人民医院、西藏熙安信息技术有限公司、浙江分中心、中国中煤能源集团有限公司、中能融合智慧科技有限公司、中资网络信息安全科技有限公司、重庆市通信产业服务有限公司智博创为网安分公司及其他个人白帽子向CNVD提交了8232个以事件型漏洞为主的原创漏洞,其中包括斗象科技(漏洞盒子)、三六零数字安全科技集团有限公司、上海交大和奇安信网神(补天平台)向CNVD共享的白帽子报送的6672条原创漏洞信息。

表1漏洞报送情况统计表

本周漏洞按类型和厂商统计

本周,CNVD收录了826个漏洞。WEB应用415个、网络设备(交换机、路由器等网络端设备)269个、应用程序76个、操作系统27个、智能设备(物联网终端设备)25个、安全产品8个、数据库6个。

表2漏洞按影响类型统计表

图6本周漏洞按影响类型分布

CNVD整理和发布的漏洞涉及Tenda、友讯电子设备(上海)有限公司、网是科技股份有限公司等多家厂商的产品,部分漏洞数量按厂商统计如表3所示。

表3漏洞产品涉及厂商分布统计表

本周行业漏洞收录情况

本周,CNVD收录了118个电信行业漏洞,12个移动互联网行业漏洞,0个工控行业漏洞(如下图所示)。其中,“Tenda AC18栈缓冲区溢出漏洞(CNVD-2026-33443)、Google Chrome WebGL整数溢出漏洞(CNVD-2026-34253)”等漏洞的综合评级为“高危”。相关厂商已经发布了漏洞的修补程序,请参照CNVD相关行业漏洞库链接。

电信行业漏洞链接:http://telecom.cnvd.org.cn/

移动互联网行业漏洞链接:http://mi.cnvd.org.cn/

工控系统行业漏洞链接:http://ics.cnvd.org.cn/

图7电信行业漏洞统计

图8移动互联网行业漏洞统计

图9工控系统行业漏洞统计

本周重要漏洞安全告警

本周,CNVD整理和发布以下重要安全漏洞信息。

1、Google产品安全漏洞

Google Chrome是由Google公司开发的免费跨平台网页浏览器。Google Chrome on Linux是由Google公司开发的免费跨平台网页浏览器。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过精心构造的HTML页面在沙箱内执行任意代码,通过特制网络流量在沙箱外执行任意代码,通过精心构造的HTML页面绕过web源策略等。

CNVD收录的相关漏洞包括:Google Chrome缓冲区溢出漏洞、Google Chrome资源控制不当漏洞、Google Chrome竞争条件漏洞、Google Chrome资源管理错误漏洞、Google Chrome释放后重用漏洞、Google Chrome授权问题漏洞、Google Chrome on Linux释放后重用漏洞、Google Chrome特权提升漏洞。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33414

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33413

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33416

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33415

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33418

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33417

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33420

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33419

2、Zoom产品安全漏洞

Zoom Rooms for Windows是美国Zoom公司的一个基于软件的会议系统,允许在固定终端上进行网络会议的系统,类似于传统的视频会议系统。Zoom Workplace VDI Plugin Windows Universal Installer是Zoom专为‌虚拟桌面基础设施(VDI)环境‌设计的‌企业级通用安装程序(MSI格式)‌,用于在物理终端(用户本地设备)上部署VDI插件,配合虚拟机内运行的ZoomVDI客户端。Zoom Contact Center for Windows是指‌ZoomContactCenter(Zoom联络中心)在Windows系统上的客户端运行环境或部署形式‌。Zoom Clients for Windows是美国Zoom公司的一款支持多种平台的视频会议客户端应用程序。Zoom Zoom Workplace for iOS是一款十分优秀的视频会议软件。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过本地访问实现权限提升,通过物理访问设备获取敏感信息,影响应用程序的完整性等。

CNVD收录的相关漏洞包括:Zoom Rooms for Windows权限管理不当漏洞、Zoom Workplace VDI Plugin Windows Universal Installer提升权限漏洞、Zoom Contact Center for Windows权限提升漏洞、Zoom Clients for Windows权限管理不当漏洞、Zoom Zoom Workplace for iOS信息泄露漏洞、Zoom Clients for Windows竞态条件漏洞、Zoom Clients for Windows命令注入漏洞、Zoom Clients for Windows权限提升漏洞。其中,“Zoom Clients for Windows权限提升漏洞”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33430

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33432

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33431

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33434

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33433

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33438

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33437

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33439

3、Huawei产品安全漏洞

Huawei HarmonyOS是华为技术有限公司自主研发的面向全场景的分布式操作系统,Huawei EMUI是华为基于Android开发的情感化操作系统。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞绕过权限限制,进而影响服务机密性,影响系统可用性等。

CNVD收录的相关漏洞包括:Huawei HarmonyOS权限控制漏洞(CNVD-2026-33422、CNVD-2026-33425、CNVD-2026-33424)、Huawei HarmonyOS和EMUI权限控制漏洞(CNVD-2026-33426)、Huawei HarmonyOS权限控制不当漏洞(CNVD-2026-33436)、Huawei HarmonyOS和EMUI广播漏洞、Huawei HarmonyOS和EMUI未授权访问漏洞(CNVD-2026-33450、CNVD-2026-33452)。其中,“Huawei HarmonyOS和EMUI广播漏洞、Huawei HarmonyOS和EMUI未授权访问漏洞(CNVD-2026-33450、CNVD-2026-33452)”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33422

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33425

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33424

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33426

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33436

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33451

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33450

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33452

4、Tenda产品安全漏洞

Tenda AC18是深圳市吉祥腾达科技有限公司于‌2016年7月上市‌的一款‌双频千兆无线路由器。Tenda AX1803是腾达(Tenda)于2020年5月推出的‌运营商定制版双频千兆Wi-Fi6家用无线路由器‌。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞在系统上执行任意代码或者导致拒绝服务攻击等。

CNVD收录的相关漏洞包括:Tenda AC18堆栈缓冲区溢出漏洞、Tenda AC18跨站请求伪造漏洞、Tenda AC18栈缓冲区溢出漏洞(CNVD-2026-33443)、Tenda AX1803堆栈缓冲区溢出漏洞(CNVD-2026-33446、CNVD-2026-33445、CNVD-2026-33448、CNVD-2026-33449)、Tenda AX1803栈缓冲区溢出漏洞。除“Tenda AC18堆栈缓冲区溢出漏洞、Tenda AC18跨站请求伪造漏洞”外,上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33441

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33444

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33443

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33446

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33445

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33448

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33447

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33449

5、D-Link DIR-816 goform/form2RepeaterStep2.cgi文件缓冲区溢出漏洞

D-Link DIR-816是中国友讯(D-Link)公司的一款无线路由器‌。本周,D-Link DIR-816 goform/form2RepeaterStep2.cgi文件被披露存在缓冲区溢出漏洞,攻击者可利用该漏洞在系统上执行任意代码或者导致拒绝服务。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33620

小结:本周,Google产品被披露存在多个漏洞,攻击者可利用漏洞通过精心构造的HTML页面在沙箱内执行任意代码,通过特制网络流量在沙箱外执行任意代码,通过精心构造的HTML页面绕过web源策略等。此外,Zoom、Huawei、Tenda等多款产品被披露存在多个漏洞,攻击者可利用漏洞通过本地访问实现权限提升,通过物理访问设备获取敏感信息,影响应用程序的完整性,绕过权限限制,进而影响服务机密性,影响系统可用性,在系统上执行任意代码或者导致拒绝服务攻击等。另外,D-Link DIR-816 goform/form2RepeaterStep2.cgi文件被披露存在缓冲区溢出漏洞,攻击者可利用该漏洞在系统上执行任意代码或者导致拒绝服务。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。

本周重要漏洞攻击验证情况

本周,CNVD建议注意防范以下已公开漏洞攻击验证情况。

1、Online Course Registration SQL注入漏洞

验证描述

Online Course Registration是PHPGurukul公司的一个在线课程注册系统。

Online Course Registration存在SQL注入漏洞,该漏洞源于/admin/check_availability.php文件未能正确处理regno参数,目前没有详细的漏洞细节提供。

证信息

POC链接:https://github.com/f1rstb100d/CVE/issues/21

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33453

信息提供者

华为技术有限公司

注:以上验证信息(方法)可能带有攻击性,仅供安全研究之用。请广大用户加强对漏洞的防范工作,尽快下载相关补丁。

关于CNVD

国家信息安全漏洞共享平台(ChinaNationalVulnerabilityDatabase,简称CNVD)是由CNCERT联合国内重要信息系统单位、基础电信运营商、网络安全厂商、软件厂商和互联网企业建立的国家网络安全漏洞库,致力于建立国家统一的信息安全漏洞收集、发布、验证、分析等应急处理体系。

关于CNCERT

国家计算机网络应急技术处理协调中心(简称“国家互联网应急中心”,英文简称是CNCERT或CNCERT/CC),成立于2002年9月,为非政府非盈利的网络安全技术中心,是我国计算机网络应急处理体系中的牵头单位。

作为国家级应急中心,CNCERT的主要职责是:按照“积极预防、及时发现、快速响应、力保恢复”的方针,开展互联网网络安全事件的预防、发现、预警和协调处置等工作,维护国家公共互联网安全,保障基础信息网络和重要信息系统的安全运行。

网址:www.cert.org.cn

邮箱:[email protected]

电话:010-82991783

关注CNVD漏洞平台


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:CNVD漏洞平台 CNVD CNVD《CNVD漏洞周报2026年第34期》

评论:0   参与:  0