文章总结: CNVD发布2026年8月31日至9月6日关注度较高的产品安全漏洞周报,涵盖境外厂商5个漏洞(OracleAgilePLM、MicrosoftConfigurationManager、Siemenskas、OracleGeneralLedger、SiemensSolidEdge)及境内厂商5个漏洞(TendaW9、Tenda5G03、HuaweiHarmonyOS/EMUI、Hikvision门禁设备等),涉及未授权访问、权限提升、命令注入、缓冲区溢出等类型,建议相关用户关注官方公告并及时修复。 综合评分: 85 文章分类: 漏洞预警,漏洞分析,安全运营
上周关注度较高的产品安全漏洞(20260831-20260906)
原创
CNVD CNVD
CNVD漏洞平台
2026年9月7日 20:49 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一、境外厂商产品漏洞
1、Oracle Agile PLM MCAD Connector未经授权访问漏洞(CNVD-2026-34483)
Oracle Agile PLM MCAD Connector是甲骨文(Oracle)供应链产品线中用于在AgilePLM系统与主流MCAD(机械计算机辅助设计)软件之间实现双向数据交换与流程集成的专用连接器组件,属闭源商业软件。Oracle Agile PLM MCAD Connector存在未经授权访问漏洞,该漏洞源于CAX Client组件的安全策略执行存在缺陷。攻击者可利用该漏洞通过HTTP请求读取关键数据或全部可访问数据。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34483
2、Microsoft Configuration Manager权限许可和访问控制问题漏洞
Microsoft Microsoft Configuration Manager是美国Microsoft公司的一款企业配置管理软件。Microsoft Configuration Manager存在权限许可和访问控制问题漏洞,该漏洞源于访问控制不当,攻击者可利用该漏洞通过网络提升权限。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35222
3、Siemens kas加密问题漏洞
Siemens kas是德国Siemens公司的一款工业控制领域的集成化平台。Siemens kas存在加密问题漏洞,该漏洞源于仅依赖git提交ID验证仓库完整性,用户可能被诱骗检出同名恶意分支,攻击者可利用该漏洞导致检出被篡改的代码。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35007
4、Oracle General Ledger访问控制不当漏洞(CNVD-2026-34475)
Oracle General Ledger是Oracle企业财务管理的核心模块,提供高度自动化的财务处理、多准则合规报告与实时数据可视能力。Oracle General Ledger存在访问控制不当漏洞,该漏洞源于Internal Operations组件问题,攻击者可利用该漏洞通过HTTP网络访问,未经授权访问关键数据或全部数据以及未经授权更新、插入或删除部分数据。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34475
5、Siemens Solid Edge内存错误引用漏洞(CNVD-2026-35014)
Siemens Solid Edge是德国西门子(Siemens)公司的一款三维CAD软件。该软件可用于零件设计、装配设计、钣金设计、焊接设计等行业。Siemens Solid Edge存在内存错误引用漏洞,攻击者可利用该漏洞在当前进程上下文中执行代码。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35014
二、境内厂商产品漏洞
1、Tenda W9命令注入漏洞(CNVD-2026-3537332)
Tenda W9是腾达(Tenda)推出的一款双频1200Mbps无线面板式AP。Tenda W9存在命令注入漏洞,该漏洞源于formGetDiagnoseInfo方法未能正确过滤构造命令特殊字符、命令等。攻击者可利用该漏洞执行任意命令。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35373
2、Tenda W9命令注入漏洞
Tenda W9是腾达(Tenda)推出的一款双频1200Mbps无线面板式AP。Tenda W9存在命令注入漏洞,该漏洞源于formexeCommand方法未能正确过滤构造命令特殊字符、命令等。攻击者可利用该漏洞执行任意命令。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35372
3、Huawei HarmonyOS/EMUI未捕获异常漏洞
Huawei HarmonyOS是华为技术有限公司自主研发的面向全场景的分布式操作系统,Huawei EMUI是华为基于Android开发的情感化操作系统。Huawei HarmonyOS/EMUI存在未捕获异常漏洞,该漏洞源于NFC模块中未捕获异常的漏洞,攻击者可利用该漏洞导致可用性受影响。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-35181
4、Tenda 5G03命令注入漏洞(CNVD-2026-34608)
Tenda 5G03是腾达(Tenda)推出的一款AX1800Wi-Fi65GCPE移动路由器。Tenda 5G03存在命令注入漏洞,该漏洞源于函数action_set_rat_mode中ratMode参数未能正确验证用户输入,攻击者可利用该漏洞通过构造恶意参数执行任意命令。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-34608
5、Hikvision Partial Access Control Series Products缓冲区溢出漏洞
Hikvision Partial Access Control Series Products是中国海康威视(Hikvision)公司的一系列门禁设备。 Hikvision Partial Access Control Series Products存在缓冲区溢出漏洞,攻击者可利用该漏洞在局域网内发送特定的报文可导致设备异常。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-28552
说明:关注度分析由CNVD根据互联网用户对CNVD漏洞信息查阅情况以及产品应用广泛情况综合评定。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:CNVD漏洞平台 CNVD CNVD《上周关注度较高的产品安全漏洞(20260831-20260906)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论