文章总结: IBM于2026年7月20日修复了AsperaFaspex5和DesktopApp中的五个漏洞,其中最严重的CVSS评分达9.3,可导致代码执行。漏洞包括命令注入和路径遍历,影响大文件传输场景。建议用户立即升级Faspex至5.0.16版本,DesktopApp升级至1.1.0版本以消除风险。 综合评分: 91 文章分类: 漏洞分析,解决方案,应用安全,网络安全,安全工具
IBM Aspera漏洞已在Faspex 5及桌面应用中修复
sec随谈 sec随谈
sec随谈
2026年7月29日 10:32 北京
在小说阅读器读本章
去阅读
摘要
IBM于2026年7月20日修复了两款产品中的五个IBM Aspera漏洞,分别影响Aspera Faspex 5和Aspera Desktop App。其中最严重的漏洞CVSS评分达到9.3,可导致代码执行。
为何重要
此次披露的IBM Aspera漏洞覆盖了两款不同的产品。Aspera主要用于媒体、科研及企业团队之间传输大文件,因此一旦服务器遭到攻陷,敏感的传输内容及存储数据都可能因此暴露。
其中两个Faspex漏洞允许已通过身份验证的攻击者执行任意代码。Desktop App方面的漏洞同样严重——其中一个会导致文件被写入到用户所选下载文件夹之外的位置,这意味着攻击者可能借此将文件植入到敏感位置。
攻击原理
Faspex 5
CVE-2026-14958和CVE-2026-14959均可导致命令执行,两者的成因分别是未加引号的shell插值处理,以及操作系统命令注入。远程已通过身份验证的用户即可触发这两个漏洞,二者的CVSS评分均为9.1。另一个与会话管理相关的独立漏洞CVE-2026-14996,则会削弱会话过期机制的有效性。
Desktop App
CVE-2026-14973是一个路径遍历漏洞,评分为9.3。当用户打开一个精心构造的恶意链接时,该漏洞会导致文件被写入到指定下载目标位置之外的地方。CVE-2026-11980则会在程序启动时加载攻击者提供的恶意DLL文件,从而实现本地代码执行。
受影响版本
此次的IBM Aspera漏洞影响范围较广。Faspex 5受影响版本为5.0.0至5.0.15.4;Desktop App受影响版本为1.0.5至1.0.19。目前尚未确认存在公开利用代码或在野利用情况。
补丁与应对措施
请将Faspex升级至5.0.16版本,具体详情可参见IBM官方发布的Faspex安全公告。Desktop App则应通过应用程序内更新或IBM Aspera下载页面,升级至1.1.0版本,具体说明见官方发布的Desktop App安全公告。IBM并未列出任何临时缓解方案,因此升级补丁是唯一的解决办法。建议尽快完成这两项更新,以消除代码执行及文件写入相关的安全风险。
参考链接:
https://www.ibm.com/support/pages/node/7280939
https://www.ibm.com/support/pages/node/7280530
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈 sec随谈《IBM Aspera漏洞已在Faspex 5及桌面应用中修复》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。






![[ZJCTF2019]NiZhuanSiWei](/images/random/titlepic/13.jpg)





评论