🔴 严重 | CVE-2026-11841 — An attacker may perform unauthenticated read and w...
🔴 《严重安全漏洞:CVE-2026-11841》
CVSS 评分: 严重(9.4) 状态: Received 发布时间: 2026-07-28
漏洞简介
CVE-2026-11841 是一个涉及 SICK 产品中 AppEngine 组件的安全漏洞,其根本原因属于 CWE-552(对外部实体的文件或目录可访问)。由于对文件系统访问权限的限制不当,攻击者可以通过基于 HTTP 的 AppEngine 文件访问功能(AppEngine Fileaccess over HTTP),在无需身份验证(unauthenticated)的情况下,对敏感文件系统区域执行读取和写入操作。
具体来说,一个关键的文件系统目录因 HTTP 文件访问功能而被意外暴露,导致攻击者无需任何认证即可访问。这包括设备参数文件,攻击者可以读取并修改应用设置,其中可能包含客户自定义的密码。此外,自定义应用程序目录的暴露,可能允许攻击者在沙盒化的 AppEngine 环境中执行任意的 Lua 代码(arbitrary Lua code)。
影响范围
根据相关安全公告(如 SICK 的 SCA-2026-0010),该漏洞影响使用 AppEngine 功能的 SICK 设备。具体受影响的软件/版本信息请参考 SICK 官方发布的安全公告(CSAF 及 PDF 文档)。建议用户查阅以下官方资源以获取准确的版本列表:
风险分析
根据 CVSS 3.1 评分向量(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L),该漏洞具有以下风险特征:
- 攻击向量(AV:N):攻击者可以通过网络远程利用该漏洞,无需物理接触设备。
- 攻击复杂度(AC:L):攻击复杂度低,无需特殊条件即可发起攻击。
- 权限要求(PR:N):无需任何身份验证即可触发漏洞。
- 用户交互(UI:N):无需用户交互。
- 影响范围(S:U):漏洞影响仅限于被攻击的组件,未波及其他系统。
- 机密性影响(C:H):攻击者可以读取敏感文件(如设备参数、自定义密码),导致机密性完全丧失。
- 完整性影响(I:H):攻击者可以修改应用设置和文件,导致完整性完全丧失。
- 可用性影响(A:L):可能对系统可用性造成低度影响(例如通过修改配置导致服务异常)。
可能的攻击后果:
- 敏感信息泄露:攻击者可以读取设备参数文件,获取客户自定义密码等敏感配置信息。
- 配置篡改:攻击者可以修改应用设置,可能导致设备行为异常或安全策略失效。
- 远程代码执行:通过暴露的自定义应用程序目录,攻击者可以上传或修改 Lua 脚本,在沙盒化的 AppEngine 环境中执行任意代码,从而进一步控制设备或进行横向移动。
建议:立即查阅 SICK 官方安全公告,应用相关补丁或缓解措施。同时,限制对受影响设备 HTTP 文件访问功能的网络暴露,并实施网络分段和访问控制策略。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-11841 |
| CVSS 评分 | 9.4 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L |
| CWE 分类 | CWE-552 |
| 发布时间 | 2026-07-28 |
| 最后更新 | 2026-07-28 |
| 状态 | Received |
| 数据来源 | psirt@sick.de |
🔗 参考链接
💬 评论