跳到主要内容

高危

SonicWall SMA1000 Appliances操作系统命令注入漏洞

2026-09-01 21:28:50 公开 ,2026-09-03 05:11:10 更新

  • CISA KEV
  • 关键漏洞
  • 漏洞攻击链
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 本地
  • 公开PoC
CWEs:
CWE-78 (OS Command Injection)
CAPEC:
CAPEC-108 (Command Line Execution through SQL Injection) CAPEC-15 (Command Delimiters) CAPEC-43 (Exploiting Multiple Input Interpretation Layers) CAPEC-6 (Argument Injection) CAPEC-88 (OS Command Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2026-09-01 08:00:00

风险信息

CVSS v3.1 向量
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
7.8

详细信息

漏洞描述
SonicWall SMA 1000 12.4.3-03453 (platform-hotfix) 及以前版本、12.5.0-02835 (platform-hotfix)及以前版本的Appliance Management Console (AMC) 存在操作系统命令注入漏洞。AMC是用于配置设备的管理界面。在处理配置参数时,系统未对特殊元素(如 shell 元字符)进行充分净化,导致攻击者可将操作系统命令注入到AMC的API参数中 。当AMC处理这些被篡改的参数时,会将注入的命令传递给底层操作系统执行,从而实现远程代码执行。此漏洞与CVE-2026-83548形成漏洞攻击链。
修复建议
请升级SonicWall SMA 1000到12.4.3-03526 (platform-hotfix) 、12.5.0-02952 (platform-hotfix)或更高版本,参考链接: https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0016

参考链接