高CVE
[CVE-2026-40061]YK-ADC 容翼/威翼系列 DNS ykControl REST 和云科shell 漏洞
漏洞描述: 当 YK-ADC 容翼/威翼系列 DNS 被配置时,存在一个未公开的 ykControl REST 和 YK-ADC 容翼/威翼系列 YK-IOS Shell 命令中的漏洞,该漏洞可能使拥有资源管理员或管理员权限的已认证攻击者以更高权限执行任意系统命令。在设备模式部署中,成功利用此漏洞可使攻击者跨越安全边界。(CVE-2026-40061)
漏洞影响: 在标准部署中,此漏洞可能会使已认证的拥有资源管理员或管理员角色权限以及网络访问权限的攻击者能够访问受影响的 ykControl REST 端点以及受影响的shell 命令,并通过 YK-ADC 容翼/威翼系列管理端口或自身 IP 地址执行具有更高权限的任意系统命令,并创建或删除文件。该漏洞允许通过允许拥有资源管理员或管理员角色权限的已认证攻击者执行具有更高权限的任意高级 Shell(bash)命令来绕过 YK-ADC 容翼/威翼系列系统的设备模式安全性。
缓解措施:由于此攻击是由具有合法身份认证、属于管理员角色的用户发起的,因此不存在既能有效遏制攻击又能允许用户访问 YK-ADC 容翼/威翼系列系统的解决方案。唯一的应对措施是取消对那些不完全值得信赖的用户的访问权限。
临时措施可将 ykControl REST 的访问限制为仅限于受信任的网络或设备,将通过 SSH 访问 YK-ADC 容翼/威翼系列命令行的权限限制为仅限于受信任的网络或设备,从而减少攻击面。
2026年05月
CVSSv3.1 评分/等级
8.7
high(设备模式)
CVSSv3.1 评分/等级
6.5
medium(标准模式)
厂商
神州云科产品
YK-ADC 容翼/威翼系列 DNS / ykControl REST and 云科shell报告期别
2026年05月影响平面
控制平面神州云科
京ICP备2022033023号
京公网安备 11030102011456号