🟠 高危 | CVE-2026-67248 — A stack-based buffer overflow vulnerability was fo...
🟠 《高危安全漏洞:CVE-2026-67248》
CVSS 评分: 高危(8.7) 状态: Received 发布时间: 2026-07-30
漏洞简介
该漏洞(CVE-2026-67248)属于基于栈的缓冲区溢出(stack-based buffer overflow) 类型,对应 CWE-121 分类。漏洞存在于 ADM 系统的文件管理器(File Explorer)组件中。其根本原因是:当用户可控的输入数据在被解码并复制到一个固定大小的栈缓冲区(fixed-size stack buffer)之前,未进行充分的合法性验证。攻击者可以利用这一缺陷,向受影响组件发送特制的请求,导致 CGI 进程发生拒绝服务(denial of service)。根据实际可利用性以及运行时保护机制(runtime protections)的强度,该漏洞还可能引发更严重的后果,例如任意代码执行或系统控制。
影响范围
受影响的软件版本包括:
- ADM 4.1.0 至 ADM 4.3.3.RUN1(含两端版本)
- ADM 5.0.0 至 ADM 5.1.3.RI81(含两端版本)
风险分析
- 攻击条件:攻击者需要拥有有效的身份认证(authenticated),即必须能够登录到受影响的 ADM 系统。
- 攻击向量:通过网络远程发起(AV:N),攻击复杂度低(AC:L),无需特殊权限提升(PR:L),且无需用户交互(UI:N)。
- 潜在后果:
- 拒绝服务(DoS):利用栈缓冲区溢出直接导致 CGI 进程崩溃,使文件管理器功能不可用。
- 进一步利用:若绕过栈保护机制(如栈金丝雀、ASLR 等),攻击者可能实现任意代码执行,从而完全控制受影响设备,窃取数据、安装后门或横向移动。
- CVSS 评分:根据 CVSS:4.0 向量(AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H),该漏洞的基础评分极高,对机密性(VC:H)、完整性(VI:H)和可用性(VA:H)均造成严重威胁,且不涉及对后续系统的影响(SC:N/SI:N/SA:N)。整体风险等级为高危至严重,建议受影响的用户尽快应用官方安全更新。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-67248 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-121 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Received |
| 数据来源 | security@asustor.com |
🔗 参考链接
💬 评论