上周关注度较高的产品安全漏洞(20260907-20260913)

admin 2026-09-15 04:31:49 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 该文档为CNVD发布的2026年9月7日至13日关注度较高的产品安全漏洞周报,涵盖境外厂商GoogleChrome授权问题与资源未初始化漏洞、DELLPowerProtectCyberRecovery身份验证不当、UNIX符号链接跟随及操作系统命令注入漏洞,以及境内厂商TOTOLINKT6多个访问控制不当漏洞和D-LinkDIR645A1栈缓冲区溢出漏洞,建议相关用户关注官方修复方案并及时更新。 综合评分: 78 文章分类: 漏洞预警,漏洞分析,产品介绍


上周关注度较高的产品安全漏洞(20260907-20260913)

原创

CNVD CNVD

CNVD漏洞平台

2026年9月14日 17:13 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

一、境外厂商产品漏洞

1、Google Chrome授权问题漏洞

Google Chrome是由谷歌公司开发的网页浏览器。Google Chrome存在授权问题漏洞,该漏洞源于WebXR组件未能正确处理授权机制,攻击者可利用该漏洞通过社会工程学诱使用户访问精心构造的HTML页面,从而获取跨源数据。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35410

2、DELL Power Protect Cyber Recovery身份验证不当漏洞

DELL Power Protect Cyber Recovery是戴尔科技集团推出的一款‌数据保护与网络恢复解决方案。DELL Power Protect Cyber Recovery存在身份验证不当漏洞,该漏洞源于身份验证不当,攻击者可利用该漏洞通过远程访问进行未授权访问。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35398

3、DELL Power Protect Cyber Recovery UNIX符号链接跟随漏洞

DELL Power Protect Cyber Recovery是戴尔科技集团推出的一款‌数据保护与网络恢复解决方案。DELL Power Protect Cyber Recovery存在UNIX符号链接跟随漏洞,该漏洞源于UNIX符号链接跟随问题,攻击者可利用该漏洞导致进行脚本注入。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35397

4、Google Chrome资源未初始化漏洞

Google Chrome是由谷歌公司开发的网页浏览器。Google Chrome存在资源未初始化漏洞,该漏洞源于ANGLE组件中的未初始化资源问题,攻击者可利用该漏洞通过精心构造的HTML页面在沙箱外读取内存。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35409

5、DELL Cloud Disaster Recovery操作系统命令注入漏洞(CNVD-2026-35395)

DELL Cloud Disaster Recovery是戴尔科技推出的一项云容灾解决方案‌。DELL Cloud Disaster Recovery存在操作系统命令注入漏洞,该漏洞源于对OS命令中使用的特殊元素中和不当,攻击者可利用该漏洞通过远程访问执行命令。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35395

二、境内厂商产品漏洞

1、TOTOLINK T6访问控制不当漏洞(CNVD-2026-36123)

TOTOLINK T6是‌吉翁电子(TOTOLINK)推出的一款无线双频Mesh路由器。TOTOLINK T6存在访问控制不当漏洞,该漏洞源于getSmartQosCfg函数访问控制不当,攻击者可利用该漏洞通过向/cgi-bin/cstecgi.cgi发送特制POST请求获取Smart QoS配置和规则。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36123

2、TOTOLINK T6访问控制不当漏洞(CNVD-2026-36122)

TOTOLINK T6是‌吉翁电子(TOTOLINK)推出的一款无线双频Mesh路由器。TOTOLINK T6存在访问控制不当漏洞,该漏洞源于getScheduleCfg函数访问控制不当,攻击者可利用该漏洞通过向/cgi-bin/cstecgi.cgi发送特制POST请求获取计划或计划重启配置信息。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36122

3、TOTOLINK T6访问控制不当漏洞(CNVD-2026-36121)

TOTOLINK T6是‌吉翁电子(TOTOLINK)推出的一款无线双频Mesh路由器。TOTOLINK T6存在访问控制不当漏洞,该漏洞源于getRemoteCfg函数存在访问控制不当,攻击者可利用该漏洞通过发送特制的POST请求到/cgi-bin/cstecgi.cgi获取远程管理启用和端口信息。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36121

4、D-Link DIR 645A1栈缓冲区溢出漏洞

D-Link DIR 645A1是‌友讯(D-Link)在2012年推出的一款千兆无线路由器。D-Link DIR 645A1存在栈缓冲区溢出漏洞,该漏洞源于通过genacgi_main函数中的service=变量包含栈溢出。目前没有详细的漏洞细节提供。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36553

5、TOTOLINK T6访问控制不当漏洞(CNVD-2026-36119)

TOTOLINK T6是‌吉翁电子(TOTOLINK)推出的一款无线双频Mesh路由器。TOTOLINK T6存在访问控制不当漏洞,该漏洞源于getPasswordCfg函数访问控制不当,攻击者可利用该漏洞通过向/cgi-bin/cstecgi.cgi发送特制POST请求获取管理员用户名。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-36119

说明:关注度分析由CNVD根据互联网用户对CNVD漏洞信息查阅情况以及产品应用广泛情况综合评定。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:CNVD漏洞平台 CNVD CNVD《上周关注度较高的产品安全漏洞(20260907-20260913)》

评论:0   参与:  0