🔴 严重 | CVE-2026-65687 — Bold Reports Standalone Report Designer before 14....
🔴 《严重安全漏洞:CVE-2026-65687》
CVSS 评分: 严重(9.3) 状态: Received 发布时间: 2026-07-23
漏洞简介
CVE-2026-65687 是一个存在于 Bold Reports Standalone Report Designer 中的安全漏洞,该漏洞属于 路径遍历(Path Traversal) 类型,对应 CWE-22 分类。漏洞源于该软件在 SVG 处理功能 中缺少对文件路径的有效验证(missing filepath validation)。攻击者可以通过发送特制的请求(crafted request),利用该路径遍历弱点,从服务器文件系统中读取任意文件(arbitrary file read)。
该漏洞允许未经身份验证的攻击者(unauthenticated attackers)读取服务器上的敏感文件,包括身份验证凭据(authentication credentials),从而可能导致对应用程序的完全未授权访问(full unauthorized access)。
影响范围
- 受影响软件:Bold Reports Standalone Report Designer
- 受影响版本:14.1.12 之前的所有版本(before 14.1.12)
- 修复版本:14.1.12
风险分析
根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X),该漏洞具有以下风险特征:
- 攻击向量(AV:N):远程网络攻击,无需物理接触。
- 攻击复杂度(AC:L):低复杂度,攻击者无需特殊条件即可利用。
- 所需权限(PR:N):无需任何身份验证。
- 用户交互(UI:N):无需用户交互。
- 机密性影响(VC:H):高,可读取服务器上的任意文件,包括敏感凭据。
- 完整性影响(VI:H):高,攻击者可能通过获取凭据后篡改数据或配置。
- 可用性影响(VA:H):高,可能导致服务中断或完全控制。
可能的攻击后果:
- 信息泄露:攻击者可读取服务器上的配置文件、数据库连接字符串、密钥文件等敏感信息。
- 权限提升:通过获取管理员或其他用户的凭据,攻击者可获得对应用程序的完全控制权。
- 横向移动:泄露的凭据可能被用于访问其他关联系统或服务。
- 数据篡改或删除:在获得高权限后,攻击者可修改或删除报告数据、用户信息等。
总结:该漏洞风险极高,攻击者无需任何权限即可远程利用,且影响范围覆盖机密性、完整性和可用性。建议所有使用 Bold Reports Standalone Report Designer 14.1.12 之前版本的用户立即升级至 14.1.12 或更高版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-65687 |
| CVSS 评分 | 9.3 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-22 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Received |
| 数据来源 | disclosure@vulncheck.com |