cncert
2026年05月11日-2026年05月17日
本周漏洞态势研判情况
国家信息安全漏洞共享平台(以下简称CNVD)本周共收集、整理信息安全漏洞501个,其中高危漏洞279个、中危漏洞174个、低危漏洞48个。漏洞平均分值为6.55。本周收录的漏洞中,涉及0day漏洞411个(占82%),其中互联网上出现“XATABoost CMS SQL注入漏洞、School Intramurals Student Attendance Management System SQL注入漏洞”等零日代码攻击漏洞。本周CNVD接到的涉及党政机关和企事业单位的漏洞总数7930个,与上周(7101个)环比增加12%。
图1CNVD收录漏洞近10周平均分值分布图
图2CNVD 0day漏洞总数按周统计
本周,CNVD发布了《关于部分智能体技能包(Skills)存在隐蔽执行恶意命令的安全公告》,详情参见CNVD网站公告内容(https://www.cnvd.org.cn/webinfo/show/12366)。
本周,CNVD整理和发布以下重要安全漏洞信息。
1、Microsoft产品安全漏洞
Microsoft Excel是美国微软(Microsoft)公司的一款Office套件中的电子表格处理软件。Microsoft Azure IoT Explorer是一个用于与连接到Azure IoT中心的设备进行交互的图形化工具,特别适用于测试和调试IoT Plug and Play设备。Microsoft Azure MCP Server Tools是一组基于自然语言交互的工具集,用于简化对Azure云服务的管理和操作。Microsoft Graphics Component是美国微软(Microsoft)公司的图形驱动组件。Microsoft Azure Compute Gallery是美国Microsoft公司的一个管理虚拟机的服务。Microsoft Windows Shell是美国微软(Microsoft)公司的Windows操作系统的图形用户界面。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞绕过某些功能,提升权限,执行代码等。
CNVD收录的相关漏洞包括:Microsoft Excel资源管理错误漏洞(CNVD-2026-19776)、Microsoft Azure IoT Explorer信息泄漏漏洞、Microsoft Azure MCP Server Tools权限提升漏洞、Microsoft Graphics Component代码执行漏洞(CNVD-2026-19777)、Microsoft Azure IoT Explorer信息泄漏漏洞(CNVD-2026-19782、CNVD-2026-19781)、Microsoft Azure Compute Gallery命令注入漏洞、Microsoft Windows Shell安全功能绕过漏洞。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19776
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19780
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19779
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19777
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19782
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19781
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19783
https://www.cnvd.org.cn/flaw/show/CNVD-2026-20179
2、Google产品安全漏洞
Google Chrome是美国谷歌(Google)公司的一款Web浏览器。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过特制HTML页面执行越界内存读取,诱使用户访问特制的HTML页面,并结合已攻陷的渲染器进程,潜在地实现沙箱逃逸,诱骗用户安装恶意扩展程序,并构造特定的Chrome扩展来触发堆损坏,从而执行任意代码或导致程序崩溃等。
CNVD收录的相关漏洞包括:Google Chrome缓冲区溢出漏洞(CNVD-2026-19769,CNVD-2026-19768,CNVD-2026-19766,CNVD-2026-19772,CNVD-2026-19771,CNVD-2026-19770,CNVD-2026-19774)、Google Chrome输入验证错误漏洞(CNVD-2026-19767)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19769
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19768
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19767
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19766
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19772
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19771
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19770
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19774
3、Adobe产品安全漏洞
Adobe Framemaker是美国奥多比(Adobe)公司的一套用于编写和编辑大型或复杂文档(包括结构化文档)的页面排版软件。Adobe Photoshop Desktop是美国奥多比(Adobe)公司的一个图片处理软件。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞导致在当前用户环境中执行任意代码。
CNVD收录的相关漏洞包括:Adobe Framemaker数字错误漏洞(CNVD-2026-19994、CNVD-2026-19995)、Adobe Framemaker类型混淆漏洞、Adobe Framemaker越界写入漏洞(CNVD-2026-19996)、Adobe Framemaker堆缓冲区溢出漏洞(CNVD-2026-19998)、Adobe Framemaker越界读取漏洞(CNVD-2026-19997)、Adobe Framemaker内存错误引用漏洞(CNVD-2026-19999)、Adobe Photoshop Desktop越界读取漏洞。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19994
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19993
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19995
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19996
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19998
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19997
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19999
https://www.cnvd.org.cn/flaw/show/CNVD-2026-20001
4、Mozilla产品安全漏洞
Mozilla Firefox是一款开源Web浏览器。Mozilla Firefox ESR是Firefox(Web浏览器)的一个延长支持版本。Mozilla Thunderbird是一套从Mozilla Application Suite独立出来的电子邮件客户端软件。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞导致浏览器崩溃,在系统上执行任意代码。
CNVD收录的相关漏洞包括:多款Mozilla产品代码问题漏洞(CNVD-2026-19982、CNVD-2026-19984、CNVD-2026-19986、CNVD-2026-19987)、多款Mozilla产品代码执行漏洞(CNVD-2026-19988、CNVD-2026-19989、CNVD-2026-19983、CNVD-2026-19985)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19982
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19983
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19984
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19985
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19986
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19987
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19988
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19989
5、Tenda F456 fromNatStaticSetting参数栈缓冲区溢出漏洞
Tenda F456是一款家用无线路由器产品,主要用于提供无线网络接入和网络管理功能。本周,Tenda F456被披露存在栈缓冲区溢出漏洞,该漏洞源于/goform/NatStaticSetting中的fromNatStaticSetting函数未能正确处理page参数,攻击者可利用该漏洞通过远程发送恶意数据触发栈溢出。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-19971
小结:本周,Microsoft产品被披露存在多个漏洞,攻击者可利用漏洞绕过某些功能,提升权限,执行代码等。此外,Google、Adobe、Mozilla等多款产品被披露存在多个漏洞,攻击者可利用漏洞通过特制HTML页面执行越界内存读取,诱使用户访问特制的HTML页面,并结合已攻陷的渲染器进程,潜在地实现沙箱逃逸,诱骗用户安装恶意扩展程序,并构造特定的Chrome扩展来触发堆损坏,从而执行任意代码或导致程序崩溃等。另外,Tenda F456被披露存在栈缓冲区溢出漏洞,攻击者可利用该漏洞通过远程发送恶意数据触发栈溢出。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。
本周重要漏洞攻击验证情况
XATABoost CMS是XATABoost公司的一个提供网站内容发布与管理功能的内容管理系统。
XATABoost CMS 1.0.0版本存在SQL注入漏洞。该漏洞源于应用缺少对外部输入SQL语句的验证,攻击者可利用该漏洞通过id参数注入SQL代码操纵数据库查询,向news.php发送带有恶意id值的GET请求以提取敏感数据库信息。
https://www.exploit-db.com/exploits/44622 参考链接: https://www.cnvd.org.cn/flaw/show/CNVD-2026-19969 信息提供者 新华三技术有限公司
责编:
审核:崔金硕
责编:崔金硕












