🔴 《严重安全漏洞:CVE-2026-64877》

CVSS 评分: 严重(9.6)  状态: Received  发布时间: 2026-07-21


漏洞简介

CVE-2026-64877 是一个存在于某设备(appliance)的工单系统 REST API 中的 SQL 注入(SQL injection)漏洞,对应 CWE-20(输入验证不恰当)。该漏洞允许经过身份验证但非管理员(authenticated non-admin)的用户,通过向工单 REST API 发送特制的请求,利用 SQL 注入缺陷访问设备数据库中存储的敏感数据。

影响范围

根据 Tenable 安全公告(TNS-2026-19),该漏洞影响特定版本的设备软件。由于当前描述未明确列出具体受影响的软件名称及版本号,建议用户参考官方公告链接(https://www.tenable.com/security/tns-2026-19)获取详细的受影响版本列表及修复版本信息。

风险分析

  • 攻击条件:攻击者需要拥有有效的非管理员用户凭据,能够通过身份验证并访问工单 REST API 接口。
  • 攻击复杂度:低(CVSS 攻击复杂度(Attack Complexity)为 L),无需特殊条件即可利用。
  • 攻击向量:网络远程攻击(AV:N),无需物理接触目标设备。
  • 所需权限:低权限(PR:L),仅需普通用户权限,无需管理员权限。
  • 用户交互:无需用户交互(UI:N)。
  • 影响范围:已变更(S:C),漏洞利用可能影响超出原始授权范围的其他组件或数据。
  • 机密性影响:高(C:H),攻击者能够读取数据库中存储的敏感数据,包括但不限于用户凭证、配置信息、业务数据等。
  • 完整性影响:高(I:H),攻击者可能通过 SQL 注入修改或删除数据库中的记录,破坏数据的完整性。
  • 可用性影响:无(A:N),该漏洞不直接影响系统可用性。

综合风险:该漏洞的 CVSS 评分为 9.0(严重),攻击者利用低权限即可通过网络远程窃取或篡改设备数据库中的敏感信息,可能导致数据泄露、权限提升或业务中断等严重后果。建议受影响的用户尽快应用官方提供的安全补丁或升级到修复版本。


🔍 技术细节

字段
CVE ID CVE-2026-64877
CVSS 评分 9.6 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
CWE 分类 CWE-20
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 vulnreport@tenable.com

🔗 参考链接