🔴 《严重安全漏洞:CVE-2026-12943》

CVSS 评分: 严重(9.8)  状态: Received  发布时间: 2026-07-30


漏洞简介

CVE-2026-12943 是一个存在于 IBM HMC(Hardware Management Console,硬件管理控制台)和 Novalink 管理系统中的高危安全漏洞,这些系统运行在 IBM Power 环境(IBM Power environments)中。该漏洞属于 操作系统命令注入(OS Command Injection) 类型,对应 CWE-78 分类。

漏洞的根本原因在于系统对用户提供的输入(user supplied input)缺乏充分的验证(improper validation)。攻击者可以利用这一缺陷,在无需任何身份认证(unauthenticated)的情况下,向系统注入并执行任意命令(arbitrary commands)。由于这些命令将以提升的权限(elevated privileges)运行,攻击者能够获得对目标系统的完全控制权。

影响范围

该漏洞影响以下特定版本的 IBM HMC 管理软件:

  • IBM HMC V10.3.1050.0 至 10.3.1064.0(含首尾版本)
  • IBM HMC V11.1.1110.0 至 11.1.1112.0(含首尾版本)

受影响的系统包括 IBM Power 环境中的 HMC 和 Novalink 管理组件。

风险分析

根据 CVSS 3.1 评分标准,该漏洞的向量为 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,基础评分极高,属于 严重(Critical) 级别。

  • 攻击复杂度(Attack Complexity):低(Low)。攻击者无需特殊条件或复杂操作即可发起攻击。
  • 攻击途径(Attack Vector):网络(Network)。攻击者可以通过远程网络发送恶意请求。
  • 权限要求(Privileges Required):无(None)。攻击者无需任何有效的用户凭证或会话。
  • 用户交互(User Interaction):无(None)。攻击过程无需目标系统上的任何用户操作。
  • 影响范围(Scope):未改变(Unchanged)。漏洞利用仅影响被攻击的组件本身。
  • 机密性(Confidentiality):高(High)。攻击者可读取系统上的所有敏感数据,包括配置信息、凭据及管理数据。
  • 完整性(Integrity):高(High)。攻击者可修改系统文件、配置或执行恶意操作。
  • 可用性(Availability):高(High)。攻击者可导致系统服务中断或完全崩溃。

可能的攻击后果:成功利用此漏洞后,未认证的远程攻击者能够以最高权限(如 root 或管理员权限)在受影响的 HMC 或 Novalink 系统上执行任意操作系统命令。这可能导致攻击者完全接管管理控制台,进而控制底层 Power 服务器、虚拟机(LPAR)及整个虚拟化环境,造成数据泄露、服务中断或作为跳板攻击内部网络。


🔍 技术细节

字段
CVE ID CVE-2026-12943
CVSS 评分 9.8 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-78
发布时间 2026-07-30
最后更新 2026-07-30
状态 Received
数据来源 psirt@us.ibm.com

🔗 参考链接