🟠 高危 | CVE-2026-7187 — Missing authentication for critical function vulne...
🟠 《高危安全漏洞:CVE-2026-7187》
CVSS 评分: 高危(8.8) 状态: Received 发布时间: 2026-07-28
漏洞简介
CVE-2026-7187 是一个存在于 Universal Software Inc. 公司 UKBS 产品中的关键功能缺失认证漏洞(Missing Authentication for Critical Function),对应 CWE-306(关键功能缺少认证)。该漏洞允许攻击者访问本应受访问控制列表(ACL)严格限制的功能,从而绕过权限检查。
该漏洞影响 UKBS 产品直至 2026年7月28日(28072026)的版本。需要特别注意的是,厂商已被联系并确认该产品已不再受支持(end-of-life),因此不会发布安全补丁。
影响范围
- 受影响产品:Universal Software Inc. UKBS
- 受影响版本:所有版本,直至 28072026(即 2026年7月28日发布的版本)
- 不受影响版本:无(产品已停止支持,无修复版本)
风险分析
根据 CVSS 3.1 评分向量(AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H),该漏洞具有以下风险特征:
- 攻击向量(Attack Vector):相邻网络(Adjacent Network),攻击者需要与目标系统处于同一广播域或可直连的局域网内。
- 攻击复杂度(Attack Complexity):低(Low),无需特殊条件即可利用。
- 权限要求(Privileges Required):无(None),攻击者无需任何预先认证。
- 用户交互(User Interaction):无(None),无需受害者操作。
- 影响范围(Scope):未改变(Unchanged),漏洞仅影响被攻击的组件本身。
可能的攻击后果:
- 机密性丧失(Confidentiality High):攻击者可读取本应受 ACL 保护的敏感数据,如配置信息、用户凭证、业务数据等。
- 完整性破坏(Integrity High):攻击者可修改系统关键配置或数据,可能导致系统行为异常或植入后门。
- 可用性影响(Availability High):攻击者可能通过调用未授权功能导致服务中断或系统崩溃。
由于该漏洞无需认证且攻击复杂度低,在相邻网络环境下极易被利用。结合产品已停止支持的事实,受影响的系统将面临长期且不可修复的安全风险。建议用户立即隔离或替换该产品,避免在可信任网络边界内继续使用。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-7187 |
| CVSS 评分 | 8.8 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-306 |
| 发布时间 | 2026-07-28 |
| 最后更新 | 2026-07-28 |
| 状态 | Received |
| 数据来源 | iletisim@usom.gov.tr |
🔗 参考链接
💬 评论