DoseFix 直播
0票数
安全·美国·已确认

CISA公告:ZoneMinder中的操作系统命令注入漏洞(CVE-2026-76060)

美国·
DoseFix Editorial多来源综合报道

CISA 于 2026 年 8 月 25 日发布了一份网络安全公告,详细说明了开源视频监控软件 ZoneMinder 中的一个高危漏洞 (CVE-2026-76060)。该漏洞是事件导出功能中的经过身份验证的操作系统命令注入,其中 'exportFile' HTTP 参数未经清理就传递给通过 PHP 的 exec() 执行的 shell 命令。具有 'View Events' 权限的经过身份验证的用户可以在服务器上执行任意操作系统命令,从而可能以 Web 服务器用户身份实现完全远程代码执行。受影响的版本是 ZoneMinder 1.37.48 和 1.38.3。CVSS v3.1 下的基本得分为 8.8(高),v4.0 下为 8.7。CISA 发现了一个由 'Scriptkittens' 编写的公开概念验证,并将其报告给 ZoneMinder。供应商建议升级到 1.38.3 或更高版本。目前尚未向 CISA 报告已知的公开利用。CISA 建议用户尽量减少网络暴露、使用防火墙并应用供应商补丁。

自动翻译 · EN
1 来源
美国

已知信息

成功利用可能导致以Web服务器用户身份完全远程执行代码。

1 来源

该漏洞是ZoneMinder事件导出功能中的经过身份验证的操作系统命令注入。

1 来源

目前尚未向CISA报告已知的公开利用。

1 来源

CISA发现了一个由'Scriptkittens'编写的公开概念验证。

1 来源

CISA于2026-08-25发布了关于CVE-2026-76060的公告。

1 来源

CVSS v3.1基础评分为8.8(高)。

1 来源

受影响版本:ZoneMinder 1.37.48和1.38.3。

1 来源
公告时间线

CISA 发布了一份关于 ZoneMinder 1.37.48 和 1.38.3 版本中经过身份验证的操作系统命令注入漏洞 (CVE-2026-76060) 的公告,该漏洞可能允许以 Web 服务器用户身份远程执行代码。供应商建议升级到 1.38.3 或更高版本。

已核实 · 1 来源

实时报道

查看全部
公告时间线本地声音 · 美国
已核实

评论 0

在长期保留的讨论串中讨论此事件;实时聊天保持独立。

请保持文明,并区分观点与已核实信息。

暂无评论,来发起讨论吧。

CISA公告:ZoneMinder中的操作系统命令注入漏洞(CVE-2026-76060) | DoseFix