🔴 严重 | CVE-2026-14959 — IBM Aspera Faspex 5 5.0.0 through 5.0.15.4 could a...
🔴 《严重安全漏洞:CVE-2026-14959》
CVSS 评分: 严重(9.1) 状态: Received 发布时间: 2026-07-28
漏洞简介
CVE-2026-14959 是一个存在于 IBM Aspera Faspex 5 中的高危安全漏洞。该漏洞源于软件在处理特定输入时未能正确过滤或转义用户提供的参数,导致存在 操作系统命令注入(OS Command Injection) 风险,对应 CWE 分类为 CWE-78(OS Command Injection)。
具体来说,IBM Aspera Faspex 5 的版本范围 5.0.0 至 5.0.15.4 中,一个经过身份验证的远程攻击者(remote authenticated attacker)可以利用该漏洞,通过向受影响组件发送特制的请求,注入并执行任意的 shell 命令(shell command)。由于攻击者已经拥有合法账户权限,该漏洞的利用门槛相对较低,但危害极大。
影响范围
- 受影响产品:IBM Aspera Faspex 5
- 受影响版本:5.0.0 至 5.0.15.4(包含该范围内的所有版本)
- 不受影响版本:官方已发布修复版本,建议升级至 5.0.15.4 之后的版本(具体请参考 IBM 官方安全公告)
风险分析
根据 CVSS 3.1 评分向量(AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H),该漏洞的 基础评分(Base Score) 为 9.1(严重)。具体风险分析如下:
- 攻击途径(Attack Vector):网络(Network),攻击者无需物理接触目标系统,通过远程网络即可发起攻击。
- 攻击复杂度(Attack Complexity):低(Low),攻击者无需特殊条件或复杂环境,利用难度较低。
- 权限要求(Privileges Required):高(High),攻击者需要先获得一个有效的、经过身份验证的用户账户(例如普通用户或管理员账户)。
- 用户交互(User Interaction):无(None),攻击过程不需要目标用户进行任何操作(如点击链接或打开文件)。
- 影响范围(Scope):已变更(Changed),漏洞利用可能突破受影响的软件组件,影响底层操作系统或其他关联系统。
- 机密性、完整性、可用性影响:均为 高(High)。成功利用该漏洞后,攻击者可以:
- 执行任意系统命令:在服务器上以 Aspera Faspex 服务的运行权限执行任意 shell 命令。
- 完全控制服务器:攻击者可以读取、修改或删除服务器上的所有文件(包括敏感配置和用户数据),安装恶意软件,创建后门账户,或横向移动至内网其他系统。
- 破坏服务可用性:通过执行破坏性命令(如
rm -rf或shutdown)导致服务中断或系统崩溃。
总结:尽管该漏洞要求攻击者拥有合法账户(权限要求高),但由于其利用简单、无需用户交互,且一旦成功即可获得对服务器的完全控制权,因此属于 严重(Critical) 级别漏洞。任何运行受影响版本 IBM Aspera Faspex 5 的组织都应立即评估并应用官方补丁。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-14959 |
| CVSS 评分 | 9.1 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-78 |
| 发布时间 | 2026-07-28 |
| 最后更新 | 2026-07-28 |
| 状态 | Received |
| 数据来源 | psirt@us.ibm.com |
🔗 参考链接
💬 评论