免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。
1 TOTOLINK A7000R命令注入漏洞(CVE-2026-1623)
一、漏洞描述:
TOTOLINK A7000R是中国吉翁电子(TOTOLINK)公司的一款无线路由器。
TOTOLINK A7000R 4.1cu.4154版本存在命令注入漏洞,该漏洞源于该路由器对文件/cgi-bin/cstecgi.cgi中的参数FileName存在错误操作,攻击者可利用该漏洞实现远程代码执行。
二、风险等级:
高
三、影响范围:
TOTOLINK A7000R TOTOLINK A7000R 4.1cu.4154
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/xyh4ck/iot_po ... setUpgradeFW_RCE.md
2 Claude Code凭证保护不足漏洞(CVE-2026-21852)
一、漏洞描述:
Claude Code是Anthropic开源的一个代理编码工具。
Claude Code 2.0.65之前版本存在凭证保护不足漏洞,该漏洞源于该工具的项目加载流程中存在数据泄露问题,攻击者可利用该漏洞实现信息泄露。
二、风险等级:
高
三、影响范围:
Claude Code Claude Code < 2.0.65
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/anthropics/claude-code/releases
3 Dell Unity操作系统命令注入漏洞(CVE-2026-21418)
一、漏洞描述:
Dell Unity是美国戴尔(Dell)公司的一套虚拟Unity存储环境。
Dell Unity 5.5.2及之前版本存在操作系统命令注入漏洞,该漏洞源于改程序存在特殊元素中和不当问题,攻击者可利用该漏洞实现任意代码执行。
二、风险等级:
高
三、影响范围:
Dell Dell Unity ≥ 5.5.2
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://www.dell.com/support/kbd ... ple-vulnerabilities
4 Oracle Java SE跨站脚本漏洞(CVE-2026-21947)
一、漏洞描述:
Oracle Java SE是美国甲骨文(Oracle)公司的一款用于开发和部署桌面、服务器以及嵌入设备和实时环境中的Java应用程序。
Oracle Java SE 8u471-b50版本存在跨站脚本漏洞,攻击者可利用该漏洞实现未授权数据修改。
二、风险等级:
高
三、影响范围:
Oracle JD Edwards Oracle Java SE 8u471-b50
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://www.oracle.com/security-alerts/cpujan2026.html
|