EN

CVE

[CVE-2026-32673]YK-ADC 容翼/威翼系列 scripted monitor 漏洞

漏洞描述: 拥有资源管理员或管理员角色权限的已认证攻击者可以通过受影响的 ykControl REST 端点以及受影响的 shell 命令,以更高权限执行任意系统命令。在设备模式部署中,成功利用此漏洞可能会使攻击者突破安全边界。(CVE-2026-32673)

漏洞影响: 在标准部署中,此漏洞可能会使已认证的拥有资源管理员或管理员角色权限以及网络访问权限的攻击者能够访问受影响的 ykControl REST 端点以及受影响的shell 命令,并通过 YK-ADC 容翼/威翼系列管理端口或自身 IP 地址执行具有更高权限的任意系统命令,并创建或删除文件。该漏洞允许通过允许已认证的拥有资源管理员或管理员角色权限的攻击者执行具有更高权限的任意高级 Shell(bash)命令来绕过 YK-ADC 容翼/威翼系列系统的设备模式安全性。不存在数据平面暴露;这仅是一个控制平面问题。

由于此攻击是由具有合法身份认证、属于管理员角色的用户发起的,因此不存在既能有效遏制攻击又能允许用户访问 YK-ADC 容翼/威翼系列系统的解决方案。唯一缓解措施是取消对那些不完全受信任的用户的访问权限。确保脚本监控所使用的文件包含受信任且预期的命令。

临时缓解措施: 将 ykControl REST 的访问限制为仅受信任的网络或设备,将通过 SSH 访问 YK-ADC 容翼/威翼系列命令行限制为仅受信任的网络或设备,从而限制攻击面。

2026年05月

  • CVSSv3.1 评分/等级

    8.7

    high(设备模式)

  • CVSSv3.1 评分/等级

    6.5

    medium(标准模式)

  • 厂商

    神州云科
  • 产品

    YK-ADC 容翼/威翼系列 / scripted monitor
  • 报告期别

    2026年05月
  • 影响平面

    控制平面
受影响版本
  • YK-ADC 容翼/威翼系列 17.5.0 - 17.5.1;17.1.0 - 17.1.3;21.0.0
处置建议
  • 修复版本 YK-ADC 容翼/威翼系列 21.0.0.2;17.5.1.6;17.1.3.2;21.1.0

神州云科

京ICP备2022033023号 京公网安备 11030102011456号

关注视频号
关注公众号
  • 返回顶部
  • >