#远程利用

共收录 3 条相关安全情报。

← 返回所有主题
CVE-2026-48448

Adobe Campaign Classic (ACC) 存在 SQL 注入漏洞。攻击者可通过网络远程利用该漏洞,无需用户交互即可实现敏感内存信息泄露,进而获取文件系统读取权限。该漏洞的影响范围发生改变(Scope Changed),机密性影响为高,完整性和可用性不受影响。CVSS 评分为 8.6,属于高危漏洞。由于具体受影响版本及官方补丁信息尚未公布,建议用户关注 Adobe 官方安全公告并及时更新。临时缓解措施包括限制 ACC 服务的网络暴露范围,并对输入进行严格过滤。

💡 影响/原因: 该漏洞无需用户交互即可远程利用,CVSS 8.6,可导致敏感内存泄露和文件读取,严重影响数据机密性。

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | LLM 评分加成 (+0.4)
CVE-2026-17459

CVE-2026-17459 是 SparkJava (perwendel/spark) 组件中的一个路径遍历漏洞,影响版本 up to 2.9.4。该漏洞位于 ExternalResourceHandler.java 文件的 staticFiles.externalLocation 函数中,攻击者通过构造特制请求,可导致 symlink following,即符号链接跟随攻击,进而在服务器上读取受限文件。漏洞利用无需身份验证(但需要低权限?CVSS 权限要求为低),攻击复杂度低,可远程触发。目前漏洞细节已公开,可能已被利用。厂商在问题报告后尚未回应,暂无官方补丁。受影响的 SparkJava 框架用于 Java Web 应用开发,广泛用于快速构建 REST API 等场景。建议用户限制受影响功能的网络暴露,监控异常文件访问,并关注官方更新。

💡 影响/原因: SparkJava 是一个流行的轻量级 Java Web 框架,该漏洞可导致服务器任意文件读取,影响大量使用此框架的应用。

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | LLM 评分加成 (+0.4)
CVE-2026-15474

Eleveo Call Recording Software 9.7.0 版本中存在一个安全漏洞,位于组件 Call Recording Handler 的文件 /callrec/audio.jsp 中。该漏洞源于对参数 callId 的操纵导致授权不当(improper authorization),攻击者可以远程利用此漏洞,通过构造恶意请求访问未经授权的音频记录。根据 NVD 提供的信息,该漏洞的 CVSS 评分为 4.3(中等),攻击复杂度低,需要低权限,且无用户交互,但仅影响机密性(低)。值得注意的是,该漏洞的利用代码已经公开,可能被用于实际攻击。厂商已被告知但未回应,尚未发布官方补丁。受影响产品为 Eleveo Call Recording Software 9.7.0,建议用户限制该软件的远程访问,并密切关注厂商的后续更新。

💡 影响/原因: 该漏洞允许远程低权限攻击者绕过授权访问通话录音,可能导致敏感信息泄露。利用代码已公开,尽管未被列入已知被利用漏洞目录,仍存在被利用风险。

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | LLM 评分加成 (+0.4)