上周关注度较高的产品安全漏洞(20260824-20260830)

admin 2026-09-02 05:25:12 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: CNVD发布上周关注度较高的产品安全漏洞周报,涵盖境外厂商如WordPress插件、ZoomRooms、GoogleChrome等产品的文件包含、任意文件删除、跨站脚本、权限提升及释放后重用等漏洞,以及境内厂商如映云科技Neuron、华为HarmonyOS和EMUI、Tenda路由器等产品的未授权访问、权限控制、缓冲区溢出及空指针解引用漏洞,建议相关用户关注官方公告并及时修复。 综合评分: 82 文章分类: 漏洞预警,漏洞分析,安全大事件,WEB安全


上周关注度较高的产品安全漏洞(20260824-20260830)

原创

CNVD CNVD

CNVD漏洞平台

2026年8月31日 17:27 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

一、境外厂商产品漏洞

1、WordPress Events Made Easy文件包含漏洞

WordPress Events Made Easy是一款开源的WordPress插件,核心功能为‌活动(事件)管理与会员/RSVP响应处理。WordPress Events Made Easy存在文件包含漏洞,该漏洞源于eme_single_event_page_template函数未能正确处理输入,攻击者可在服务器上包含并执行任意.php文件,从而执行其中任意PHP代码。攻击者可利用该漏洞绕过访问控制、获取敏感数据或实现代码执行。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33927

2、WordPress Atarim任意文件删除漏洞

WordPress Atarim是一款专为WordPress设计的可视化协作与网站管理插件。WordPress Atarim存在任意文件删除漏洞,该漏洞源于AVCF_Abilities_Media::register函数中文件路径验证不足,攻击者可利用该漏洞通过覆盖附件_ wp_attached_file元数据为目录遍历路径,再利用替换媒体功能删除服务器上的任意文件,如wp-config.php,导致远程代码执行。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33929

3、Zoom Rooms for Windows权限管理不当漏洞

Zoom Rooms for Windows是美国Zoom公司的一个基于软件的会议系统,允许在固定终端上进行网络会议的系统,类似于传统的视频会议系统。Zoom Rooms for Windows存在权限管理不当漏洞,该漏洞源于未能正确处理权限管理,攻击者可利用该漏洞通过本地访问实现权限提升。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33430

4、WordPress GutenKit WordPress plugin跨站脚本漏洞

WordPress GutenKit WordPress plugin是由‌Wpmet‌团队开发的WordPress插件,专为增强原生‌Gutenberg(古腾堡)块编辑器‌而设计。WordPress GutenKit WordPress plugin存在跨站脚本漏洞,该漏洞源于所有上传路径上未能正确过滤上传的SVG文件,使得拥有文件上传能力的用户(如Author)能够上传恶意SVG,攻击者可利用该漏洞注入任意CSS声明和规则,可能造成数据渗出、界面伪装以及绕过允许内联样式的CSP的钓鱼攻击。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33928

5、Google Chrome释放后重用漏洞(CNVD-2026-33428)

Google Chrome是由Google公司开发的免费跨平台网页浏览器。Google Chrome存在释放后重用漏洞,该漏洞源于HTML中存在释放后重用,攻击者可利用该漏洞执行任意代码。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33428

二、境内厂商产品漏洞

1、杭州映云科技有限公司Neuron存在未授权访问漏洞

Neuron是设备和lloT平台之间进行通信必的工业协议网关软件。杭州映云科技有限公司Neuron存在未授权访问漏洞,攻击者可利用漏洞导致拒绝服务。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27985

2、Huawei HarmonyOS和EMUI权限控制漏洞(CNVD-2026-33138)

HuaweiHarmonyOS是华为技术有限公司自主研发的面向全场景的分布式操作系统,Huawei EMUI是华为基于Android开发的情感化操作系统。Huawei HarmonyOS和EMUI存在权限控制漏洞。该漏洞源于通知模块未能正确处理权限控制机制,攻击者可利用该漏洞影响系统可用性。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33138

3、Tenda G0堆栈缓冲区溢出漏洞(CNVD-2026-33603)

Tenda G0是中国Tenda公司的一个路由器。Tenda G0存在堆栈缓冲区溢出漏洞,该漏洞源于formCropAndSetWewifiPic函数未能正确验证picCropName参数的长度,攻击者可利用该漏洞通过特制的HTTP请求导致拒绝服务。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33603

4、Tenda G0缓冲区溢出漏洞(CNVD-2026-33600)

Tenda G0是中国Tenda公司的一个路由器。Tenda G0存在缓冲区溢出漏洞,该漏洞源于formPortalAuth函数的portalAuth参数未能正确验证输入长度,攻击者可利用该漏洞通过构造特制的HTTP请求导致拒绝服务。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33600

5、Huawei HarmonyOS空指针解引用漏洞

Huawei HarmonyOS是华为技术有限公司自主研发的面向全场景的分布式操作系统。Huawei HarmonyOS存在空指针解引用漏洞,该漏洞源于图像编解码过程中未能正确处理特定输入导致空指针被引用,攻击者可利用该漏洞影响系统可用性。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-33136

说明:关注度分析由CNVD根据互联网用户对CNVD漏洞信息查阅情况以及产品应用广泛情况综合评定。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:CNVD漏洞平台 CNVD CNVD《上周关注度较高的产品安全漏洞(20260824-20260830)》

评论:0   参与:  0