文章总结: 报告概述了2026年9月21日至9月27日期间的热点产品安全漏洞,包括境外厂商和境内厂商的多个SQL注入和缓冲区溢出漏洞,并提供了漏洞细节和参考链接。
综合评分: 65
文章分类: 漏洞预警,网络安全,数据安全,应用安全,产品介绍
上周关注度较高的产品安全漏洞(20260921-20260927)
原创
CNVD
CNVD
CNVD漏洞平台
2026年9月28日 17:01
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一、境外厂商产品漏洞
1、Grocery Sales and Inventory System SQL注入漏洞(CNVD-2026-38233)
Grocery Sales and Inventory System是一套杂货销售与库存管理应用。Grocery Sales and Inventory System存在SQL注入漏洞,该漏洞源于文件/ajax.php?action=save_product中参数ID缺少对外部输入SQL语句的验证。攻击者可利用该漏洞执行非法SQL命令窃取数据库敏感数据。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38233
2、Pharmacy Sales and Inventory System SQL注入漏洞(CNVD-2026-37999)
Pharmacy Sales and Inventory System是SourceCodester公司的药店销售与库存管理系统。Pharmacy Sales and Inventory System存在SQL注入漏洞,该漏洞源于文件/ajax.php?action=save_user中未能正确验证参数ID的输入,目前没有详细的漏洞细节提供。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37999
3、Pharmacy Sales and Inventory System SQL注入漏洞(CNVD-2026-37997)
Pharmacy Sales and Inventory System是SourceCodester公司的药店销售与库存管理系统。Pharmacy Sales and Inventory System存在SQL注入漏洞,该漏洞源于文件/ajax.php?action=save_customer中参数ID缺少对外部输入SQL语句的验证,攻击者可利用该漏洞执行非法SQL命令窃取数据库敏感数据。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37997
4、Pharmacy Sales and Inventory System SQL注入漏洞
Pharmacy Sales and Inventory System是SourceCodester公司的药店销售与库存管理系统。Pharmacy Sales and Inventory System存在SQL注入漏洞,该漏洞源于文件/ajax.php?action=delete_customer中参数ID缺少对外部输入SQL语句的验证,攻击者可利用该漏洞执行非法SQL命令窃取数据库敏感数据。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-37996
5、Grocery Sales and Inventory System SQL注入漏洞(CNVD-2026-38231)
Grocery Sales and Inventory System是一套杂货销售与库存管理应用。Grocery Sales and Inventory System存在SQL注入漏洞,该漏洞源于文件/ajax.php?action=delete_receiving中参数ID缺少对外部输入SQL语句的验证。攻击者可利用该漏洞执行非法SQL命令窃取数据库敏感数据。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38231
二、境内厂商产品漏洞
1、Tenda AC6堆栈缓冲区溢出漏洞(CNVD-2026-38722)
Tenda AC6是腾达(Tenda)推出的一款双频千兆无线路由器。Tenda AC6存在堆栈缓冲区溢出漏洞,该漏洞源于/goform/WifiWpsStart中缺少大小检查,攻击者可利用该漏洞导致拒绝服务。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38722
2、TOTOLINK T6访问控制不当漏洞(CNVD-2026-38418)
TOTOLINK T6是吉翁电子(TOTOLINK)推出的一款无线双频Mesh路由器。TOTOLINK T6存在访问控制不当漏洞,该漏洞源于getSlaveUpdate函数访问控制不当,攻击者可利用该漏洞通过发送特制POST请求至/cgi-bin/cstecgi.cgi查询从属升级状态并影响升级记账。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38418
3、TOTOLINK T6访问控制不当漏洞(CNVD-2026-38417)
TOTOLINK T6是吉翁电子(TOTOLINK)推出的一款无线双频Mesh路由器。TOTOLINK T6存在访问控制不当漏洞,该漏洞源于getRoamingCfg函数访问控制不当,攻击者可利用该漏洞通过向/cgi-bin/cstecgi.cgi发送特制POST请求获取漫游启用标志。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38417
4、Tenda AC6缓冲区溢出漏洞
Tenda AC6是腾达(Tenda)推出的一款双频千兆无线路由器。Tenda AC6存在缓冲区溢出漏洞,该漏洞源于fromSetWirelessRepeat函数中的wpapsk_crypto参数对输入数据缺乏长度验证。攻击者可利用该漏洞导致拒绝服务。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38726
5、TOTOLINK T6访问控制不当漏洞(CNVD-2026-38567)
TOTOLINK T6是吉翁电子(TOTOLINK)推出的一款无线双频Mesh路由器。TOTOLINK T6存在访问控制不当漏洞,该漏洞源于setWiFiBasicCfg函数访问控制不正确,攻击者可利用该漏洞通过向/cgi-bin/cstecgi.cgi发送特制POST请求重新配置主Wi-Fi设置。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-38567
说明:关注度分析由CNVD根据互联网用户对CNVD漏洞信息查阅情况以及产品应用广泛情况综合评定。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:CNVD漏洞平台 CNVD
CNVD《上周关注度较高的产品安全漏洞(20260921-20260927)》