🔴 严重 | CVE-2026-12495 — Denial-of-service (DoS) vulnerability due to a sta...
🔴 《严重安全漏洞:CVE-2026-12495》
CVSS 评分: 严重(9.2) 状态: Received 发布时间: 2026-07-27
漏洞简介
该漏洞(CVE-2026-12495)存在于 Mercusys MB115-4G 设备的 Web 管理界面中。漏洞根因是 http_gdpr_decrypt 函数存在基于栈的缓冲区溢出(stack-based buffer overflow),属于 CWE-121 分类。攻击者无需身份认证(unauthenticated),只需向 /cgi/login 端点发送特制请求,即可触发内存损坏(memory corruption),导致 httpd 进程崩溃,进而使设备的 Web 管理服务完全不可用,造成拒绝服务(Denial-of-Service, DoS)。
影响范围
- 受影响设备:Mercusys MB115-4G(具体固件版本未在公开描述中明确,但建议所有使用该设备的用户关注厂商更新)
- 攻击条件:攻击者无需任何认证凭据,且攻击向量为网络远程(AV:N),攻击复杂度低(AC:L),但需要攻击者能够绕过部分防护(AT:P,即攻击所需目标系统防护级别较低)。
- CVSS 评分:CVSS:4.0 基础分未直接给出,但从向量看,对机密性(VC:H)、完整性(VI:H)、可用性(VA:H)均造成高影响,且无需用户交互(UI:N),攻击者仅需发送一个网络请求即可触发。
风险分析
攻击后果:
- 成功利用该漏洞后,攻击者可以导致设备 Web 管理界面完全瘫痪,合法管理员无法登录或管理设备。
- 由于
httpd进程崩溃,设备可能无法正常响应其他基于 Web 的管理请求,但底层网络功能(如 4G 路由)可能不受直接影响(取决于设备架构)。 - 该漏洞属于拒绝服务(DoS)类型,不直接导致数据泄露或远程代码执行,但结合其他漏洞可能被用于更复杂的攻击链。
利用难度:
- 攻击者无需认证,且攻击复杂度低(AC:L),只需构造一个特制的 HTTP 请求即可。
- 漏洞触发点明确(
/cgi/login端点),攻击者可以轻易通过脚本或工具批量扫描并攻击暴露在公网的设备。
修复建议:
- 厂商应尽快发布固件更新,修复
http_gdpr_decrypt函数中的缓冲区边界检查缺陷。 - 在修复前,用户应避免将设备 Web 管理界面暴露在公网,或通过防火墙限制访问来源 IP。
- 监控设备日志,发现异常崩溃或大量请求时及时排查。
- 厂商应尽快发布固件更新,修复
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-12495 |
| CVSS 评分 | 9.2 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-121 |
| 发布时间 | 2026-07-27 |
| 最后更新 | 2026-07-27 |
| 状态 | Received |
| 数据来源 | cve-coordination@incibe.es |
🔗 参考链接
💬 评论