🔴 《严重安全漏洞:CVE-2026-12495》

CVSS 评分: 严重(9.2)  状态: Received  发布时间: 2026-07-27


漏洞简介

该漏洞(CVE-2026-12495)存在于 Mercusys MB115-4G 设备的 Web 管理界面中。漏洞根因是 http_gdpr_decrypt 函数存在基于栈的缓冲区溢出(stack-based buffer overflow),属于 CWE-121 分类。攻击者无需身份认证(unauthenticated),只需向 /cgi/login 端点发送特制请求,即可触发内存损坏(memory corruption),导致 httpd 进程崩溃,进而使设备的 Web 管理服务完全不可用,造成拒绝服务(Denial-of-Service, DoS)。

影响范围

  • 受影响设备:Mercusys MB115-4G(具体固件版本未在公开描述中明确,但建议所有使用该设备的用户关注厂商更新)
  • 攻击条件:攻击者无需任何认证凭据,且攻击向量为网络远程(AV:N),攻击复杂度低(AC:L),但需要攻击者能够绕过部分防护(AT:P,即攻击所需目标系统防护级别较低)。
  • CVSS 评分:CVSS:4.0 基础分未直接给出,但从向量看,对机密性(VC:H)、完整性(VI:H)、可用性(VA:H)均造成高影响,且无需用户交互(UI:N),攻击者仅需发送一个网络请求即可触发。

风险分析

  1. 攻击后果

    • 成功利用该漏洞后,攻击者可以导致设备 Web 管理界面完全瘫痪,合法管理员无法登录或管理设备。
    • 由于 httpd 进程崩溃,设备可能无法正常响应其他基于 Web 的管理请求,但底层网络功能(如 4G 路由)可能不受直接影响(取决于设备架构)。
    • 该漏洞属于拒绝服务(DoS)类型,不直接导致数据泄露或远程代码执行,但结合其他漏洞可能被用于更复杂的攻击链。
  2. 利用难度

    • 攻击者无需认证,且攻击复杂度低(AC:L),只需构造一个特制的 HTTP 请求即可。
    • 漏洞触发点明确(/cgi/login 端点),攻击者可以轻易通过脚本或工具批量扫描并攻击暴露在公网的设备。
  3. 修复建议

    • 厂商应尽快发布固件更新,修复 http_gdpr_decrypt 函数中的缓冲区边界检查缺陷。
    • 在修复前,用户应避免将设备 Web 管理界面暴露在公网,或通过防火墙限制访问来源 IP。
    • 监控设备日志,发现异常崩溃或大量请求时及时排查。

🔍 技术细节

字段
CVE ID CVE-2026-12495
CVSS 评分 9.2 🔴
严重程度 严重
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-121
发布时间 2026-07-27
最后更新 2026-07-27
状态 Received
数据来源 cve-coordination@incibe.es

🔗 参考链接