🔴 严重 | CVE-2026-14958 — IBM Aspera Faspex 5 5.0.0 through 5.0.15.4 could a...
🔴 《严重安全漏洞:CVE-2026-14958》
CVSS 评分: 严重(9.1) 状态: Received 发布时间: 2026-07-28
漏洞简介
CVE-2026-14958 是一个存在于 IBM Aspera Faspex 5 中的高危安全漏洞。该漏洞源于软件在处理特定输入时存在 未加引号的 Shell 插值(unquoted shell interpolation) 问题(对应 CWE-78:OS 命令注入)。远程认证攻击者可以利用此漏洞,通过精心构造的请求,在目标系统上以当前进程的权限执行任意操作系统命令(arbitrary code)。
该漏洞的 CVSS 3.1 评分为 9.1(严重),攻击向量为网络(AV:N),攻击复杂度低(AC:L),需要高权限认证(PR:H),无需用户交互(UI:N),且影响范围发生变更(S:C),对机密性、完整性和可用性均造成高影响(C:H/I:H/A:H)。
影响范围
受影响的软件版本为:
- IBM Aspera Faspex 5:版本 5.0.0 至 5.0.15.4(含)
风险分析
- 攻击前提:攻击者需要拥有有效的远程认证账户(即已登录用户权限),但无需本地系统访问权限。
- 攻击后果:
- 远程代码执行:攻击者可在服务器上执行任意操作系统命令,包括安装恶意软件、窃取或篡改数据、创建后门账户等。
- 横向移动:由于影响范围发生变更(Scope Changed),攻击者可能利用该漏洞突破容器或应用沙箱,进一步攻击底层基础设施或其他服务。
- 数据泄露与破坏:攻击者可完全控制受影响系统上的所有数据,包括传输中的文件、配置信息及用户凭证。
- 修复建议:IBM 已在官方安全公告(https://www.ibm.com/support/pages/node/7280530)中提供修复版本,建议用户立即升级至 5.0.15.4 之后的版本,或应用相应的安全补丁。在无法立即升级的情况下,应严格限制可访问该服务的用户权限,并监控异常命令执行行为。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-14958 |
| CVSS 评分 | 9.1 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-78 |
| 发布时间 | 2026-07-28 |
| 最后更新 | 2026-07-28 |
| 状态 | Received |
| 数据来源 | psirt@us.ibm.com |
🔗 参考链接
💬 评论