此安全公告旨在修補安全路由器中發現的兩個安全漏洞。
CVE-2026-3867
Moxa 安全路由器中發現權限變更管理不當安全漏洞。由於權限變更管理不當,低權限且通過驗證之使用者能存取包含最高管理權限帳號(admin)密碼雜湊值的組態設定檔。若成功利用此漏洞,攻擊者可能取得機密資訊。此漏洞僅在特定條件下(即匯出組態設定檔時)才可能被利用。此安全漏洞不會影響產品的完整性或可用性,且目前未發現對後續系統造成機密性、完整性或可用性上的影響。
CVE-2026-3868
Moxa 安全路由器中發現一項因未適當地處理長度參數不一致的漏洞。由於未適當驗證 HTTPS 管理介面中的長度參數,未經驗證的遠端攻擊者可傳送特製請求,進而觸發緩衝區溢位狀況,導致網頁服務停止回應。成功利用此漏洞可能導致阻斷服務,需要重新啟動設備才能恢復正常運作。若成功利用此漏洞,可能會嚴重影響設備的可用性,但目前尚未發現對產品的機密性或完整性造成影響。此外,也未發現對後續系統的機密性、完整性或可用性造成影響。
有鑑於 CVE-2026-3868 的嚴重性極高,使用者應立即採用這些解決方案,以降低安全風險。
已確認的安全漏洞類型和潛在影響
| CVE ID |
安全漏洞類型 |
影響 |
| CVE-2026-3867 |
CWE-282: 權限變更管理不當
|
CAPEC-122: 權限濫用 |
| CVE-2026-3868 |
CWE-130: 未適當地處理長度參數不一致 |
CAPEC-47: 因參數擴充導致的緩衝區溢位 |
安全漏洞評分詳情
|
CVE ID
|
評分
|
向量
|
嚴重性 |
未經身分驗證的遠端攻擊
|
| CVE-2026-3867 |
CVSS 4.0: 6.0
|
AV:N/AC:L/AT:P/PR:L/UI:N/
VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
|
中 |
否 |
| CVE-2026-3868 |
CVSS 4.0: 8.7 |
AV:N/AC:L/AT:N/PR:N/UI:N/
VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
|
高 |
是和更早版本 |