🔴 严重 | CVE-2026-14973 — IBM Aspera Desktop App 1.0.5 through 1.0.19 IBM As...
🔴 《严重安全漏洞:CVE-2026-14973》
CVSS 评分: 严重(9.3) 状态: Received 发布时间: 2026-07-28
漏洞简介
CVE-2026-14973 是一个影响 IBM Aspera Desktop App 的安全漏洞,其根本原因属于路径遍历(Path Traversal)类问题,对应 CWE-22 分类。该漏洞允许攻击者在用户下载文件时,将文件写入到用户所选下载目标目录之外的位置。
具体来说,IBM Aspera Desktop App 在版本 1.0.5 至 1.0.19 中,未能对文件下载路径进行充分的验证和限制。当用户通过该应用程序下载文件时,攻击者可以利用精心构造的文件名或路径信息,绕过目标目录的约束,将文件写入到系统上的任意其他目录(例如启动目录、临时目录或系统关键目录)。这种行为本质上是一种“路径穿越(path traversal)”攻击。
影响范围
- 受影响产品:IBM Aspera Desktop App
- 受影响版本:1.0.5 至 1.0.19(含)
- 修复版本:请参考 IBM 官方安全公告(链接见参考)获取最新修复版本信息。
风险分析
该漏洞的 CVSS 3.1 评分为 8.7(高危),攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需特权(PR:N),但需要用户交互(UI:R,例如用户点击下载链接或打开恶意文件)。其影响范围已发生改变(S:C),对机密性(C:H)和完整性(I:H)均造成高影响,但对可用性(A:N)无直接影响。
可能的攻击后果:
恶意文件写入:攻击者可以诱导用户下载一个看似正常的文件,但实际上该文件会被写入到用户系统上的任意位置(如启动文件夹、系统目录等)。这可能导致:
- 持久化后门:将恶意可执行文件写入启动文件夹,实现系统重启后自动运行。
- 覆盖系统文件:覆盖关键系统文件(如 DLL、驱动程序),导致系统不稳定或功能异常。
- 配置文件篡改:修改应用程序或系统的配置文件,实现权限提升或信息窃取。
信息泄露:攻击者可以将敏感文件(如用户文档、密码文件)写入到可公开访问的目录,或通过其他方式将文件内容泄露给攻击者。
横向移动:在企业环境中,攻击者可以利用该漏洞将恶意文件写入到共享目录或网络位置,从而感染其他用户或系统。
总结:该漏洞允许攻击者突破用户预期的下载目录限制,实现任意文件写入,结合用户交互(如点击恶意链接)即可触发。虽然需要用户交互,但一旦成功,攻击者可以获取对受影响系统的高度控制能力,包括执行任意代码、持久化驻留和窃取敏感数据。建议受影响用户立即升级至修复版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-14973 |
| CVSS 评分 | 9.3 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
| CWE 分类 | CWE-22 |
| 发布时间 | 2026-07-28 |
| 最后更新 | 2026-07-28 |
| 状态 | Received |
| 数据来源 | psirt@us.ibm.com |