🟠 《高危安全漏洞:CVE-2026-40430》

CVSS 评分: 高危(8.7)  状态: Received  发布时间: 2026-07-23


漏洞简介

CVE-2026-40430 涉及 Pronetiqs IntraVUE 软件中的一个安全漏洞,该漏洞属于 CWE-256 分类,即“明文存储密码(Plaintext Storage of a Password)”。具体而言,在 Pronetiqs IntraVUE 版本 3.2.1a14 及之前版本 中,系统以明文形式存储密码,导致攻击者可能通过应用程序编程接口(API)获取到未经加密的凭据(cleartext credentials)。

该漏洞的 CVSS v4.0 向量为:CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X。根据该向量评估,漏洞具有以下特征:

  • 攻击途径(AV):网络(Network),攻击者无需物理接触目标系统。
  • 攻击复杂度(AC):低(Low),利用条件简单。
  • 所需权限(PR):无(None),攻击者无需任何身份验证即可发起攻击。
  • 用户交互(UI):无(None),无需受害者操作。
  • 机密性影响(VC):高(High),成功利用将导致凭据等敏感信息完全泄露。
  • 完整性影响(VI):无(None)。
  • 可用性影响(VA):无(None)。

影响范围

  • 受影响产品:Pronetiqs IntraVUE
  • 受影响版本:3.2.1a14 及之前所有版本
  • 不受影响版本:高于 3.2.1a14 的版本(需厂商确认修复版本)

风险分析

该漏洞的核心风险在于密码以明文形式存储,并通过 API 暴露。攻击者一旦通过网络访问到受影响的 IntraVUE 实例,即可通过 API 接口直接获取到未加密的凭据。这些凭据可能用于:

  • 横向移动:利用泄露的凭据登录其他关联系统或服务。
  • 权限提升:如果泄露的凭据具有管理员权限,攻击者可完全控制 IntraVUE 及其管理的设备。
  • 数据泄露:访问受保护的数据或配置信息。

由于 CVSS 评分中攻击复杂度低且无需任何权限或用户交互,该漏洞在可被网络访问的环境中具有较高的实际威胁等级。建议受影响用户立即升级至修复版本,并检查系统日志中是否存在可疑的 API 访问记录。


🔍 技术细节

字段
CVE ID CVE-2026-40430
CVSS 评分 8.7 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-256
发布时间 2026-07-23
最后更新 2026-07-23
状态 Received
数据来源 ics-cert@hq.dhs.gov

🔗 参考链接