🟠 《高危安全漏洞:CVE-2026-67248》

CVSS 评分: 高危(8.7)  状态: Received  发布时间: 2026-07-30


漏洞简介

该漏洞(CVE-2026-67248)属于基于栈的缓冲区溢出(stack-based buffer overflow) 类型,对应 CWE-121 分类。漏洞存在于 ADM 系统的文件管理器(File Explorer)组件中。其根本原因是:当用户可控的输入数据在被解码并复制到一个固定大小的栈缓冲区(fixed-size stack buffer)之前,未进行充分的合法性验证。攻击者可以利用这一缺陷,向受影响组件发送特制的请求,导致 CGI 进程发生拒绝服务(denial of service)。根据实际可利用性以及运行时保护机制(runtime protections)的强度,该漏洞还可能引发更严重的后果,例如任意代码执行或系统控制。

影响范围

受影响的软件版本包括:

  • ADM 4.1.0 至 ADM 4.3.3.RUN1(含两端版本)
  • ADM 5.0.0 至 ADM 5.1.3.RI81(含两端版本)

风险分析

  • 攻击条件:攻击者需要拥有有效的身份认证(authenticated),即必须能够登录到受影响的 ADM 系统。
  • 攻击向量:通过网络远程发起(AV:N),攻击复杂度低(AC:L),无需特殊权限提升(PR:L),且无需用户交互(UI:N)。
  • 潜在后果
    • 拒绝服务(DoS):利用栈缓冲区溢出直接导致 CGI 进程崩溃,使文件管理器功能不可用。
    • 进一步利用:若绕过栈保护机制(如栈金丝雀、ASLR 等),攻击者可能实现任意代码执行,从而完全控制受影响设备,窃取数据、安装后门或横向移动。
  • CVSS 评分:根据 CVSS:4.0 向量(AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H),该漏洞的基础评分极高,对机密性(VC:H)、完整性(VI:H)和可用性(VA:H)均造成严重威胁,且不涉及对后续系统的影响(SC:N/SI:N/SA:N)。整体风险等级为高危至严重,建议受影响的用户尽快应用官方安全更新。

🔍 技术细节

字段
CVE ID CVE-2026-67248
CVSS 评分 8.7 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-121
发布时间 2026-07-30
最后更新 2026-07-30
状态 Received
数据来源 security@asustor.com

🔗 参考链接