🔴 严重 | CVE-2026-12943 — IBM HMC V10.3.1050.0 through 10.3.1064.0 and IBM H...
🔴 《严重安全漏洞:CVE-2026-12943》
CVSS 评分: 严重(9.8) 状态: Received 发布时间: 2026-07-30
漏洞简介
CVE-2026-12943 是一个存在于 IBM HMC(Hardware Management Console,硬件管理控制台)和 Novalink 管理系统中的高危安全漏洞,这些系统运行在 IBM Power 环境(IBM Power environments)中。该漏洞属于 操作系统命令注入(OS Command Injection) 类型,对应 CWE-78 分类。
漏洞的根本原因在于系统对用户提供的输入(user supplied input)缺乏充分的验证(improper validation)。攻击者可以利用这一缺陷,在无需任何身份认证(unauthenticated)的情况下,向系统注入并执行任意命令(arbitrary commands)。由于这些命令将以提升的权限(elevated privileges)运行,攻击者能够获得对目标系统的完全控制权。
影响范围
该漏洞影响以下特定版本的 IBM HMC 管理软件:
- IBM HMC V10.3.1050.0 至 10.3.1064.0(含首尾版本)
- IBM HMC V11.1.1110.0 至 11.1.1112.0(含首尾版本)
受影响的系统包括 IBM Power 环境中的 HMC 和 Novalink 管理组件。
风险分析
根据 CVSS 3.1 评分标准,该漏洞的向量为 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,基础评分极高,属于 严重(Critical) 级别。
- 攻击复杂度(Attack Complexity):低(Low)。攻击者无需特殊条件或复杂操作即可发起攻击。
- 攻击途径(Attack Vector):网络(Network)。攻击者可以通过远程网络发送恶意请求。
- 权限要求(Privileges Required):无(None)。攻击者无需任何有效的用户凭证或会话。
- 用户交互(User Interaction):无(None)。攻击过程无需目标系统上的任何用户操作。
- 影响范围(Scope):未改变(Unchanged)。漏洞利用仅影响被攻击的组件本身。
- 机密性(Confidentiality):高(High)。攻击者可读取系统上的所有敏感数据,包括配置信息、凭据及管理数据。
- 完整性(Integrity):高(High)。攻击者可修改系统文件、配置或执行恶意操作。
- 可用性(Availability):高(High)。攻击者可导致系统服务中断或完全崩溃。
可能的攻击后果:成功利用此漏洞后,未认证的远程攻击者能够以最高权限(如 root 或管理员权限)在受影响的 HMC 或 Novalink 系统上执行任意操作系统命令。这可能导致攻击者完全接管管理控制台,进而控制底层 Power 服务器、虚拟机(LPAR)及整个虚拟化环境,造成数据泄露、服务中断或作为跳板攻击内部网络。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-12943 |
| CVSS 评分 | 9.8 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-78 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Received |
| 数据来源 | psirt@us.ibm.com |