自 2022 年 6 月 15 日起,本網站不再支援 Internet Explorer。 請使用其他瀏覽器瀏覽我們的網站,以獲得最佳的瀏覽體驗。

產品支援

安全公告

摘要

CVE-2026-3867、CVE-2026-3868:安全路由器中存在「權限變更管理不當」與「未適當地處理長度參數不一致」之漏洞

此安全公告旨在修補安全路由器中發現的兩個安全漏洞。 

 

CVE-2026-3867 

Moxa 安全路由器中發現權限變更管理不當安全漏洞。由於權限變更管理不當,低權限且通過驗證之使用者能存取包含最高管理權限帳號(admin)密碼雜湊值的組態設定檔。若成功利用此漏洞,攻擊者可能取得機密資訊。此漏洞僅在特定條件下(即匯出組態設定檔時)才可能被利用。此安全漏洞不會影響產品的完整性或可用性,且目前未發現對後續系統造成機密性、完整性或可用性上的影響。 

 

CVE-2026-3868 

Moxa 安全路由器中發現一項因未適當地處理長度參數不一致的漏洞。由於未適當驗證 HTTPS 管理介面中的長度參數,未經驗證的遠端攻擊者可傳送特製請求,進而觸發緩衝區溢位狀況,導致網頁服務停止回應。成功利用此漏洞可能導致阻斷服務,需要重新啟動設備才能恢復正常運作。若成功利用此漏洞,可能會嚴重影響設備的可用性,但目前尚未發現對產品的機密性或完整性造成影響。此外,也未發現對後續系統的機密性、完整性或可用性造成影響。 

 

有鑑於 CVE-2026-3868 的嚴重性極高,使用者應立即採用這些解決方案,以降低安全風險。 

 

已確認的安全漏洞類型和潛在影響 

CVE ID 安全漏洞類型 影響
CVE-2026-3867

CWE-282: 權限變更管理不當

CAPEC-122: 權限濫用
CVE-2026-3868 CWE-130: 未適當地處理長度參數不一致 CAPEC-47: 因參數擴充導致的緩衝區溢位

安全漏洞評分詳情 

CVE ID
評分
向量
嚴重性

未經身分驗證的遠端攻擊 

CVE-2026-3867

CVSS 4.0: 6.0

AV:N/AC:L/AT:P/PR:L/UI:N/

VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

CVE-2026-3868 CVSS 4.0: 8.7

AV:N/AC:L/AT:N/PR:N/UI:N/

VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

是和更早版本
受影響的產品和解決方案

解決方案 

Moxa 已開發了適當的解決方案來修補這些安全漏洞。下表列出受影響產品的解決方案:  

  類別 產品系列 受影響的版本 解決方案
1 安全路由器  TN-4900 系列 韌體 v3.22 和更早版本 韌體 v3.24 或後續版本

2

 

安全路由器 

EDR 系列

  • EDR-8010 系列
  • EDR-G9010 系列

韌體

  • v3.23 和更早版本
  • v3.23.1 和更早版本

韌體

3

 

行動通訊路由器 

 

OnCell 系列

  • OnCell G4302-LTE4 系列
  • OnCell G4308-LTE4 系列

韌體

  • v3.23.0 和更早版本
  • v3.23.0 和更早版本

請聯絡 Moxa 技術支援團隊,以索取安全修補韌體(v3.24.1) 

4

 

資安防護設備 

 

EDF-G1002-BP 系列

 

韌體 v3.23 和更早版本

 

韌體 v3.24 或後續版本 

 

緩解措施 

針對無法立即更新的使用者,我們建議採用以下的緩解措施,以減輕與此安全漏洞相關的風險。 

  • 請參閱「一般安全防護建議」章節,進一步強化安全防護力。 

 

一般安全防護建議 

為了保護設備和資安防護,我們建議您遵循以下建議,減輕潛在的風險:

  1. 限制網路存取。 
    • 使用防火牆或存取控制清單(ACL),將通訊限制在可信任的 IP 位址和網路。 
    • 透過 VLAN 或實體隔離,將營運網路(OT)與企業網路等其他網路隔離開來。 
  2. 降低曝險程度。 
    • 避免將設備直接連上 Internet。 
    • 關閉未使用的網路服務和埠,以縮小攻擊面。
  3. 增強設備身分驗證和存取控制。 
    • 部署多重因素驗證(MFA),以便控制關鍵系統的存取權限。 
    • 使用基於角色的存取控制(RBAC)來執行最小權限原則。 
  4. 定期更新韌體和軟體。
    • 將設備的韌體版本更新至最新版本並安裝安全修補程式。 
    • 建立定期修補管理時程表,以修補新發現的安全漏洞。
  5. 安全的遠端存取。 
    • 使用加密通訊協定(例如 VPN、SSH)進行遠端存取。 
    • 僅限經過授權的人員進行遠端存取,並實施高強度身分驗證機制。 
  6. 部署異常偵測技術。 
    • 監控網路流量和設備行為,及時發現異常或未經授權的活動。 
    • 使用可識別異常並提供潛在威脅警報的工具或技術。 
  7. 實施紀錄和監控。
    • 啟用設備的事件記錄功能,並做好稽核與追蹤紀錄的維護。 
    • 定期檢視日誌,及時發現異常情況和未經授權的存取動作。 
  8. 定期進行安全評估。 
    • 執行安全漏洞評估,以找出潛在風險。 
    • 定期檢視設備配置,確保設備符合貴公司的安全政策。 

 

修訂紀錄 

版本 說明 發布日期
1.0 第一版 2026 年 4 月 27 日 

相關產品

EDF-G1002-BP 系列 · EDR-8010 系列 · EDR-G9010 系列 · OnCell G4302-LTE4 系列 · OnCell G4308-LTE4 系列 · TN-4900 系列 ·

提報安全問題

如果擔心 Moxa 產品有潛在的安全漏洞,請立即通知我們,我們將盡快協助您釐清問題。

回報安全漏洞
已加入詢價列表