DS视讯(中国)

      EN

      CVE

      [CVE-2026-42408]YK-ADC 容翼/威翼系列 DNSshell 漏洞

      漏洞描述: 在配置 YK-ADC 容翼/威翼系列 DNS 时,存在一个未公开的 YK-IOS Shell 命令中的漏洞,该漏洞可能使拥有高权限且已认证的攻击者能够查看敏感信息。(CVE-2026-42408)

      漏洞影响: 拥有资源管理员角色权限的已认证攻击者可以顺利获得shell 命令利用该漏洞。如果攻击成功,攻击者能够查看shell 命令行历史记录中的敏感信息。此外,审计日志以明文形式显示密码。审计员、日志管理员、资源管理员和管理员 YK-ADC 容翼/威翼系列用户角色默认都有访问审计日志的权限。

      由于此攻击是由具有合法身份验证权限的资源管理员角色用户顺利获得 shell 命令发起的,因此不存在既能有效遏制攻击又能允许用户访问 YK-ADC 容翼/威翼系列系统的解决方案。默认情况下,审计员、日志管理员、资源管理员和管理员 YK-ADC 容翼/威翼系列用户角色都有访问审计日志的权限。唯一的缓解措施是取消对那些不完全可信的用户的访问权限。

      审计日志包含已记录的明文密码。如果审计日志是远程记录的,建议加固保护外部日志系统。

      临时缓解措施: 顺利获得 SSH 将对 YK-ADC 容翼/威翼系列配置实用程序和命令行的访问限制在仅受信任的网络或设备上,从而限制了攻击面。

      2026年05月

      • CVSSv3.1 评分/等级

        4.4

        medium

      • 厂商

        DS视讯(中国)云科
      • 产品

        YK-ADC 容翼/威翼系列 DNS / YK-IOS Shell
      • 报告期别

        2026年05月
      • 影响平面

        控制平面
      受影响版本
      • YK-ADC 容翼/威翼系列 17.5.0 - 17.5.1;17.1.0 - 17.1.3
      处置建议
      • YK-ADC 容翼/威翼系列 17.5.1.4;17.1.3.1;21.0.0

      DS视讯(中国)云科

      京ICP备2022033023号 京公网安备 11030102011456号

      关注视频号
      关注公众号
    1. 返回顶部
    2. >