🔴 严重 | CVE-2026-16606 — A vulnerability in Fujitsu Software Linux openFT a...
🔴 【深度分析】严重安全漏洞:CVE-2026-16606
CVSS 评分: 严重(9.3)🔴 状态: Deferred 发布时间: 2026-07-22
🔍 技术细节速览
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-16606 |
| CVSS 评分 | 9.3 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-94 |
| 发布时间 | 2026-07-22 |
| 最后更新 | 2026-07-22 |
| 状态 | Deferred |
| 数据来源 | 763b0cbd-1a52-41de-b280-f255286be201 |
以下是根据 NVD 数据生成的深度安全分析文章。
漏洞概述
CVE-2026-16606 是一个影响 Fujitsu Software Linux openFT 及 Fujitsu Software Oracle Solaris openFT 的严重远程代码执行漏洞。攻击者可在无需任何身份验证的情况下,通过网络向受影响系统发送恶意请求,实现 预先认证的远程代码执行(Pre-auth RCE)。该漏洞的 CVSS 4.0 评分为 9.3(严重),风险极高,可能被攻击者利用以完全控制目标系统。
受影响组件与版本
| 组件 | 受影响版本 | 修复版本 |
|---|---|---|
| Fujitsu Software Linux openFT | 12.1D00 之前的所有版本 | 12.1D00 及更高 |
| Fujitsu Software Oracle Solaris openFT | 12.1D00 之前的所有版本 | 12.1D00 及更高 |
openFT 是富士通提供的一套文件传输与管理组件,广泛用于企业级数据交换场景。
漏洞原理分析
根据 NVD 提供的 CWE 分类(CWE-94:代码注入)以及漏洞描述中明确指出的“未认证远程代码执行”,可以判断该漏洞属于代码注入类。具体而言,openFT 在处理网络请求时存在对用户输入内容的过滤或转义缺陷,攻击者可以通过构造特定的数据包,向服务端注入恶意代码(如操作系统命令、脚本或表达式),并触发执行。
然而,由于 NVD 数据中未公开漏洞的具体触发位置、协议细节或 PoC,目前还无法精确判断注入点是在参数解析、会话管理、还是文件上传等模块。根据 CVSS 向量分析:
- 攻击向量(AV:N):完全通过网络远程触发;
- 攻击复杂度(AC:L):无需绕过复杂条件,可能只需发送特制数据包;
- 攻击所需目标(AT:N):不依赖特定的系统目标特性;
- 权限要求(PR:N):无需任何身份凭证;
- 用户交互(UI:N):无需受害者参与。
这些特征与典型的“预认证 RCE”一致,很可能对应着 openFT 服务监听在某个 TCP 端口上的漏洞。
影响评估
- 攻击复杂度:低(CVSS AC:L),攻击者无需特殊资源或技巧,标准化攻击工具即可利用。
- 所需权限:无(PR:N),无需登录或会话。
- 利用条件:仅需目标系统运行受影响版本的 openFT 服务,并暴露网络可达端口。
- 攻击后果:成功利用后可导致 完全的系统失陷(CVSS VC:H/VI:H/VA:H),攻击者可读取、修改所有文件,执行任意命令,植入后门,并横向移动至内网其他主机。
- 波及范围:Linux 与 Oracle Solaris 双平台均受影响,由于 openFT 常用于企业级架构,风险敞口较大。
修复建议
1. 升级至修复版本
富士通已发布 openFT 12.1D00 版本修复该漏洞。建议所有受影响系统用户立即升级:
- Linux 平台:联系富士通获取对应发行版更新包或通过官方支持渠道下载。
- Oracle Solaris 平台:同样升级至 12.1D00 及以上版本。
2. 临时缓解措施(如无法立即升级)
- 限制 openFT 服务的网络暴露范围,仅允许可信 IP 访问监听端口(通常为 TCP/XXXX,需根据实际配置确认)。
- 在防火墙或网络层部署入侵检测/防御规则,监测针对 openFT 协议的非正常流量。
- 移除不需要的 openFT 组件,关闭未使用的服务端口。
3. 持续监控
启用系统日志审计,关注 openFT 进程异常崩溃、非授权访问记录,并定期扫描内部资产确认是否有未修复实例。
参考资料
- CVE 详情页:NVD – CVE-2026-16606
- CWE 分类:CWE-94: Improper Control of Generation of Code ('Code Injection')
- CVSS 4.0 计算器(供参考):
AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N - 富士通官方安全公告(待公开):预计富士通 Germany 或 Fsas Technologies PSIRT 会发布详细公告,建议关注其安全中心。
说明:本文中所有技术推断均基于 NVD 公开数据。漏洞利用的具体细节(如协议字段、注入点)尚未披露,若需深入分析需等待厂商补丁与安全公告进一步释出。