文章总结: 该文档为CNVD发布的2026年9月7日至13日关注度较高的产品安全漏洞周报,涵盖境外厂商GoogleChrome授权问题与资源未初始化漏洞、DELLPowerProtectCyberRecovery身份验证不当、UNIX符号链接跟随及操作系统命令注入漏洞,以及境内厂商TOTOLINKT6多个访问控制不当漏洞和D-LinkDIR645A1栈缓冲区溢出漏洞,建议相关用户关注官方修复方案并及时更新。 综合评分: 78 文章分类: 漏洞预警,漏洞分析,产品介绍
上周关注度较高的产品安全漏洞(20260907-20260913)
原创
CNVD CNVD
CNVD漏洞平台
2026年9月14日 17:13 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一、境外厂商产品漏洞
1、Google Chrome授权问题漏洞
Google Chrome是由谷歌公司开发的网页浏览器。Google Chrome存在授权问题漏洞,该漏洞源于WebXR组件未能正确处理授权机制,攻击者可利用该漏洞通过社会工程学诱使用户访问精心构造的HTML页面,从而获取跨源数据。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35410
2、DELL Power Protect Cyber Recovery身份验证不当漏洞
DELL Power Protect Cyber Recovery是戴尔科技集团推出的一款数据保护与网络恢复解决方案。DELL Power Protect Cyber Recovery存在身份验证不当漏洞,该漏洞源于身份验证不当,攻击者可利用该漏洞通过远程访问进行未授权访问。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35398
3、DELL Power Protect Cyber Recovery UNIX符号链接跟随漏洞
DELL Power Protect Cyber Recovery是戴尔科技集团推出的一款数据保护与网络恢复解决方案。DELL Power Protect Cyber Recovery存在UNIX符号链接跟随漏洞,该漏洞源于UNIX符号链接跟随问题,攻击者可利用该漏洞导致进行脚本注入。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35397
4、Google Chrome资源未初始化漏洞
Google Chrome是由谷歌公司开发的网页浏览器。Google Chrome存在资源未初始化漏洞,该漏洞源于ANGLE组件中的未初始化资源问题,攻击者可利用该漏洞通过精心构造的HTML页面在沙箱外读取内存。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35409
5、DELL Cloud Disaster Recovery操作系统命令注入漏洞(CNVD-2026-35395)
DELL Cloud Disaster Recovery是戴尔科技推出的一项云容灾解决方案。DELL Cloud Disaster Recovery存在操作系统命令注入漏洞,该漏洞源于对OS命令中使用的特殊元素中和不当,攻击者可利用该漏洞通过远程访问执行命令。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35395
二、境内厂商产品漏洞
1、TOTOLINK T6访问控制不当漏洞(CNVD-2026-36123)
TOTOLINK T6是吉翁电子(TOTOLINK)推出的一款无线双频Mesh路由器。TOTOLINK T6存在访问控制不当漏洞,该漏洞源于getSmartQosCfg函数访问控制不当,攻击者可利用该漏洞通过向/cgi-bin/cstecgi.cgi发送特制POST请求获取Smart QoS配置和规则。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36123
2、TOTOLINK T6访问控制不当漏洞(CNVD-2026-36122)
TOTOLINK T6是吉翁电子(TOTOLINK)推出的一款无线双频Mesh路由器。TOTOLINK T6存在访问控制不当漏洞,该漏洞源于getScheduleCfg函数访问控制不当,攻击者可利用该漏洞通过向/cgi-bin/cstecgi.cgi发送特制POST请求获取计划或计划重启配置信息。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36122
3、TOTOLINK T6访问控制不当漏洞(CNVD-2026-36121)
TOTOLINK T6是吉翁电子(TOTOLINK)推出的一款无线双频Mesh路由器。TOTOLINK T6存在访问控制不当漏洞,该漏洞源于getRemoteCfg函数存在访问控制不当,攻击者可利用该漏洞通过发送特制的POST请求到/cgi-bin/cstecgi.cgi获取远程管理启用和端口信息。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36121
4、D-Link DIR 645A1栈缓冲区溢出漏洞
D-Link DIR 645A1是友讯(D-Link)在2012年推出的一款千兆无线路由器。D-Link DIR 645A1存在栈缓冲区溢出漏洞,该漏洞源于通过genacgi_main函数中的service=变量包含栈溢出。目前没有详细的漏洞细节提供。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36553
5、TOTOLINK T6访问控制不当漏洞(CNVD-2026-36119)
TOTOLINK T6是吉翁电子(TOTOLINK)推出的一款无线双频Mesh路由器。TOTOLINK T6存在访问控制不当漏洞,该漏洞源于getPasswordCfg函数访问控制不当,攻击者可利用该漏洞通过向/cgi-bin/cstecgi.cgi发送特制POST请求获取管理员用户名。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-36119
说明:关注度分析由CNVD根据互联网用户对CNVD漏洞信息查阅情况以及产品应用广泛情况综合评定。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:CNVD漏洞平台 CNVD CNVD《上周关注度较高的产品安全漏洞(20260907-20260913)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论