上周关注度较高的产品安全漏洞(20260831-20260906)

admin 2026-09-14 04:59:15 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: CNVD发布2026年8月31日至9月6日关注度较高的产品安全漏洞周报,涵盖境外厂商5个漏洞(OracleAgilePLM、MicrosoftConfigurationManager、Siemenskas、OracleGeneralLedger、SiemensSolidEdge)及境内厂商5个漏洞(TendaW9、Tenda5G03、HuaweiHarmonyOS/EMUI、Hikvision门禁设备等),涉及未授权访问、权限提升、命令注入、缓冲区溢出等类型,建议相关用户关注官方公告并及时修复。 综合评分: 85 文章分类: 漏洞预警,漏洞分析,安全运营


上周关注度较高的产品安全漏洞(20260831-20260906)

原创

CNVD CNVD

CNVD漏洞平台

2026年9月7日 20:49 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

一、境外厂商产品漏洞

1、Oracle Agile PLM MCAD Connector未经授权访问漏洞(CNVD-2026-34483)

Oracle Agile PLM MCAD Connector是甲骨文(Oracle)供应链产品线中用于在‌AgilePLM系统‌与主流‌MCAD(机械计算机辅助设计)软件‌之间实现双向数据交换与流程集成的专用连接器组件,属闭源商业软件。Oracle Agile PLM MCAD Connector存在未经授权访问漏洞,该漏洞源于CAX Client组件的安全策略执行存在缺陷。攻击者可利用该漏洞通过HTTP请求读取关键数据或全部可访问数据。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-34483

2、Microsoft Configuration Manager权限许可和访问控制问题漏洞

Microsoft Microsoft Configuration Manager是美国Microsoft公司的一款企业配置管理软件。Microsoft Configuration Manager存在权限许可和访问控制问题漏洞,该漏洞源于访问控制不当,攻击者可利用该漏洞通过网络提升权限。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35222

3、Siemens kas加密问题漏洞

Siemens kas是德国Siemens公司的一款工业控制领域的集成化平台。Siemens kas存在加密问题漏洞,该漏洞源于仅依赖git提交ID验证仓库完整性,用户可能被诱骗检出同名恶意分支,攻击者可利用该漏洞导致检出被篡改的代码。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35007

4、Oracle General Ledger访问控制不当漏洞(CNVD-2026-34475)

Oracle General Ledger是Oracle企业财务管理的核心模块,提供高度自动化的财务处理、多准则合规报告与实时数据可视能力。Oracle General Ledger存在访问控制不当漏洞,该漏洞源于Internal Operations组件问题,攻击者可利用该漏洞通过HTTP网络访问,未经授权访问关键数据或全部数据以及未经授权更新、插入或删除部分数据。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-34475

5、Siemens Solid Edge内存错误引用漏洞(CNVD-2026-35014)

Siemens Solid Edge是德国西门子(Siemens)公司的一款三维CAD软件。该软件可用于零件设计、装配设计、钣金设计、焊接设计等行业。Siemens Solid Edge存在内存错误引用漏洞,攻击者可利用该漏洞在当前进程上下文中执行代码。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35014

二、境内厂商产品漏洞

1、Tenda W9命令注入漏洞(CNVD-2026-3537332)

Tenda W9是腾达(Tenda)推出的一款双频1200Mbps无线面板式AP。Tenda W9存在命令注入漏洞,该漏洞源于formGetDiagnoseInfo方法未能正确过滤构造命令特殊字符、命令等。攻击者可利用该漏洞执行任意命令。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35373

2、Tenda W9命令注入漏洞

Tenda W9是腾达(Tenda)推出的一款双频1200Mbps无线面板式AP。Tenda W9存在命令注入漏洞,该漏洞源于formexeCommand方法未能正确过滤构造命令特殊字符、命令等。攻击者可利用该漏洞执行任意命令。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35372

3、Huawei HarmonyOS/EMUI未捕获异常漏洞

Huawei HarmonyOS是华为技术有限公司自主研发的面向全场景的分布式操作系统,Huawei EMUI是华为基于Android开发的情感化操作系统。Huawei HarmonyOS/EMUI存在未捕获异常漏洞,该漏洞源于NFC模块中未捕获异常的漏洞,攻击者可利用该漏洞导致可用性受影响。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-35181

4、Tenda 5G03命令注入漏洞(CNVD-2026-34608)

Tenda 5G03是腾达(Tenda)推出的一款‌AX1800Wi-Fi65GCPE移动路由器。Tenda 5G03存在命令注入漏洞,该漏洞源于函数action_set_rat_mode中ratMode参数未能正确验证用户输入,攻击者可利用该漏洞通过构造恶意参数执行任意命令。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-34608

5、Hikvision Partial Access Control Series Products缓冲区溢出漏洞

Hikvision Partial Access Control Series Products是中国海康威视(Hikvision)公司的一系列门禁设备。 Hikvision Partial Access Control Series Products存在缓冲区溢出漏洞,攻击者可利用该漏洞在局域网内发送特定的报文可导致设备异常。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-28552

说明:关注度分析由CNVD根据互联网用户对CNVD漏洞信息查阅情况以及产品应用广泛情况综合评定。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:CNVD漏洞平台 CNVD CNVD《上周关注度较高的产品安全漏洞(20260831-20260906)》

评论:0   参与:  0