🟠 高危 | CVE-2026-14167 — A low privileged remote attacker can perform privi...
🟠 《高危安全漏洞:CVE-2026-14167》
CVSS 评分: 高危(8.7) 状态: Received 发布时间: 2026-07-28
漏洞简介
CVE-2026-14167 是一个存在于某未知软件中的授权不当漏洞,对应 CWE-863(错误授权,Incorrect Authorization)。该漏洞允许低权限的远程攻击者执行本应仅限管理员级别用户才能进行的特权配置更改,包括权限管理操作。由于系统在授权验证机制上存在缺陷,未能正确区分普通用户与管理员的操作权限,导致攻击者能够绕过权限限制,对系统配置进行未授权的修改。
影响范围
根据参考链接(VDE-2026-076)中的信息,该漏洞影响特定软件版本,但当前描述中未明确列出具体的软件名称及版本号。建议用户查阅 CERT VDE 发布的完整安全公告(https://www.certvde.com/en/advisories/VDE-2026-076/)以获取详细的受影响产品列表和版本信息。
风险分析
- 攻击向量与复杂度:攻击者无需物理接触目标系统,通过网络即可发起攻击(AV:N),攻击复杂度低(AC:L),无需绕过任何攻击门槛(AT:N)。攻击者仅需拥有低权限账户(PR:L),且无需用户交互(UI:N)。
- 影响后果:成功利用此漏洞后,攻击者能够获得对系统配置的完全控制权,包括但不限于:
- 修改系统安全策略
- 提升自身或其他账户的权限
- 添加、删除或修改用户权限
- 更改关键服务配置
- 机密性、完整性、可用性影响:漏洞对机密性(VC:H)、完整性(VI:H)和可用性(VA:H)均造成高影响,意味着攻击者可以读取敏感数据、篡改系统文件或服务,甚至导致系统服务中断。
- CVSS 评分:根据 CVSS:4.0 向量,该漏洞的基础评分极高(具体分数需根据向量计算,但所有核心指标均为高值),属于严重级别漏洞。由于攻击者仅需低权限即可远程触发,且影响范围覆盖系统核心安全属性,建议受影响的用户立即评估并部署补丁。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-14167 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-863 |
| 发布时间 | 2026-07-28 |
| 最后更新 | 2026-07-28 |
| 状态 | Received |
| 数据来源 | info@cert.vde.com |
🔗 参考链接
💬 评论