跳到主要内容

中危

Trend Micro Apex One (On-Premise)目录遍历漏洞

2026-05-21 13:03:21 公开 ,2026-05-26 15:13:15 更新

  • CISA KEV
  • 关键漏洞
  • 本地
  • 公开PoC
CWEs:
CWE-23 (Relative Path Traversal)
CAPEC:
CAPEC-139 (Relative Path Traversal) CAPEC-76 (Manipulating Web Input to File System Calls)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2026-05-22 11:55:44

风险信息

CVSS v3.1 向量
AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:L/A:L
CVSS v3.1 风险值
6.7

详细信息

漏洞类型
其他
漏洞描述
Trend Micro Apex One本地部署版服务器在处理文件路径时,未能有效验证和过滤用户输入中的路径遍历序列(如 ../ 或 ..\),导致已获取服务器管理员权限的本地攻击者可以修改服务器上的关键表,注入恶意代码并部署到受影响的代理端点。此漏洞仅可在Apex One的本地部署版本上被利用,潜在攻击者必须能够访问Apex One服务器,并通过其他方式已获得服务器的管理员凭证,才能利用此漏洞。
修复建议
厂家已发布针对此漏洞的修复程序,参考链接: https://success.trendmicro.com/en-US/solution/KA-0023430

参考链接