🟠 《高危安全漏洞:CVE-2026-50032》

CVSS 评分: 高危(8.7)  状态: Received  发布时间: 2026-07-23


漏洞简介

该漏洞(CVE-2026-50032)属于 空指针解引用(NULL pointer dereference) 类型,对应 CWE-476 分类。漏洞存在于 MMS(Manufacturing Message Specification)写命名变量列表(Write Named Variable List) 的处理程序中。当攻击者向服务器发送一个包含空 listOfData 字段的 WriteRequest 请求时,服务器在处理该请求时未能正确检查指针的有效性,导致触发空指针解引用,进而引发服务器崩溃(crash)。

影响范围

根据 CISA 发布的 ICS 公告(ICSA-26-204-06),该漏洞影响使用 MMS 协议实现写命名变量列表功能的工业控制系统(ICS)组件。具体受影响的软件/版本信息请参考官方公告中的详细列表。由于该漏洞可通过网络触发,且无需身份认证,因此可能影响广泛部署了相关 MMS 服务的工业环境。

风险分析

  • 攻击向量:网络相邻(Network Adjacent),攻击者需要能够与目标服务器在同一网络段内通信(例如通过局域网或 VPN 接入)。
  • 攻击复杂度:低(Low),攻击者只需发送一个特制的、包含空 listOfData 字段的 WriteRequest 数据包,无需特殊权限或用户交互。
  • 影响后果
    • 可用性影响:高(High),攻击可导致服务器进程崩溃,造成服务中断,影响工业控制系统的正常运行。
    • 机密性与完整性:无直接影响,该漏洞不涉及数据泄露或篡改。
  • CVSS 4.0 评分:基础分 7.1(AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H),属于高危漏洞。由于无需认证且可远程触发,攻击者利用该漏洞可对工业网络中的关键服务器实施拒绝服务(DoS)攻击,可能导致生产停顿或安全系统失效,需尽快修复。

🔍 技术细节

字段
CVE ID CVE-2026-50032
CVSS 评分 8.7 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-476
发布时间 2026-07-23
最后更新 2026-07-23
状态 Received
数据来源 ics-cert@hq.dhs.gov

🔗 参考链接