🟠 《高危安全漏洞:CVE-2026-59764》

CVSS 评分: 高危(8.6)  状态: Received  发布时间: 2026-07-28


漏洞简介

CVE-2026-59764 是一个存在于 ELECOM 公司生产的无线局域网路由器(wireless LAN router)和接入点(access point)设备中的安全漏洞。该漏洞属于 OS 命令注入(OS Command Injection) 类型,对应 CWE-78 分类。漏洞位于设备的 Web 管理界面(WebUI)中。

攻击者如果能够成功登录到受影响的设备,可以利用该漏洞在设备上执行任意操作系统命令(arbitrary OS command)。这意味着攻击者可以绕过正常的设备管理功能,直接控制底层操作系统,从而对设备进行完全控制。

影响范围

根据官方参考链接(JVN#56870912 及 ELECOM 安全公告),该漏洞影响 ELECOM 公司生产的特定型号无线局域网路由器及接入点设备。具体受影响的型号列表及固件版本信息,请参考 ELECOM 官方发布的安全公告页面(https://www.elecom.co.jp/news/security/20260728-01/)。由于该漏洞涉及 WebUI 登录后的命令注入,任何能够通过 Web 管理界面登录到受影响设备的用户(包括低权限用户,如果存在)都可能触发该漏洞。

风险分析

  • 攻击向量与复杂度:根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/...),该漏洞的攻击向量为网络(Network),攻击复杂度低(Low),无需攻击者具备特殊攻击条件(Attack Requirements: None),但需要攻击者拥有高权限(Privileges Required: High),即需要能够登录到设备 WebUI 的合法账户。无需用户交互(User Interaction: None)。
  • 影响后果:成功利用该漏洞后,攻击者可以:
    • 完全破坏机密性(Confidentiality: High):读取设备上的所有敏感数据,包括配置文件、密码哈希、网络流量日志等。
    • 完全破坏完整性(Integrity: High):修改设备固件、配置、路由规则,植入后门或恶意软件。
    • 完全破坏可用性(Availability: High):导致设备崩溃、重启、无法提供服务,或将其作为跳板发起进一步攻击(如 DDoS)。
  • 实际场景:虽然需要登录权限,但在实际攻击场景中,攻击者可能通过以下方式获得登录凭证:
    • 利用设备默认的弱密码(如果用户未修改)。
    • 通过其他漏洞(如信息泄露)获取管理员密码。
    • 通过社会工程学手段诱使管理员登录恶意页面。
  • 综合风险等级:鉴于 CVSS 4.0 评分中机密性、完整性、可用性均为高(High),且攻击路径为网络,该漏洞属于 高危漏洞。一旦被利用,攻击者可以完全接管设备,对内部网络构成严重威胁。建议用户立即检查设备型号并按照厂商指引更新固件或采取缓解措施。

🔍 技术细节

字段
CVE ID CVE-2026-59764
CVSS 评分 8.6 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-78
发布时间 2026-07-28
最后更新 2026-07-28
状态 Received
数据来源 vultures@jpcert.or.jp

🔗 参考链接