自 2022 年 6 月 15 日起,本网站不再支持 Internet Explorer。 请使用其他浏览器访问我们的网站,以获得最佳的浏览体验。

产品支持

安全公告

概述

CVE-2026-3867、CVE-2026-3868:安全路由器存在所有权管理不当漏洞和长度参数不一致处理不当漏洞

本安全公告针对安全路由器中发现的两处漏洞。

CVE-2026-3867

Moxa 安全路由器中发现所有权管理不当漏洞。由于所有权管理不当,已认证的低权限用户可能得以访问包含管理员账户哈希密码的配置文件。攻击者成功利用此漏洞,可获取敏感信息。但只有在特定条件下,即配置文件被导出时,才可能利用此漏洞。此漏洞不会影响受攻击产品的完整性或可用性,且未发现对后续系统的保密性、完整性或可用性造成影响。

CVE-2026-3868

Moxa 安全路由器中发现长度参数不一致处理不当漏洞。由于 HTTPS 管理界面中的长度参数验证不当,未经身份验证的远程攻击者可发送特别伪造的请求,触发缓冲区溢出,导致 Web 服务无法响应。成功利用此漏洞可能导致拒绝服务,需重启设备才能恢复正常运行。虽然成功利用此漏洞可能严重影响受攻击设备的可用性,但未发现对受攻击产品的保密性或完整性造成影响。此外,未发现对后续系统的保密性、完整性或可用性造成影响。

由于 CVE-2026-3868 属于高风险等级,用户应立即执行解决方案,以降低安全风险。

 

已识别的漏洞类型和潜在影响如下所示 

CVE ID 漏洞类型 影响
CVE-2026-3867

CWE-282: 所有权管理不当

CAPEC-122: 权限滥用
CVE-2026-3868 CWE-130: 长度参数不一致处理不当 CAPEC-47: 通过参数扩展造成缓冲区溢出

漏洞评分信息

CVE ID
基础得分
漏洞载体
严重程度

是否无需身份验证

即可远程利用漏洞

CVE-2026-3867

CVSS 4.0: 6.0

AV:N/AC:L/AT:P/PR:L/UI:N/

VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

CVE-2026-3868 CVSS 4.0: 8.7

AV:N/AC:L/AT:N/PR:N/UI:N/

VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

受影响产品与解决方案

解决方案

Moxa 已制定合理方案修复上述漏洞。针对受影响产品的解决方案如下表所示: 

产品系列 受影响的版本 解决方案
TN-4900 系列 固件版本 3.22 及更早版本 固件 版本 3.24 或更新版本

EDR 系列

  • EDR-8010 系列
  • EDR-G9010 系列

固件

  • 版本 3.23 及更早版本
  • 版本 3.23.1 及更早版本

固件

OnCell 系列

  • OnCell G4302-LTE4 系列
  • OnCell G4308-LTE4 系列

固件

  • 版本 3.23.0 及更早版本
  • 版本 3.23.0 及更早版本

请联系 Moxa 技术支持获取安全补丁 (v3.24.1)

EDF-G1002-BP 系列 固件版本 3.23 及更早版本

固件版本 3.24 或更新版本

 

防护措施

针对可能无法进行固件更新的用户,我们建议采取以下防护措施作为替代方案,以降低与此漏洞相关的风险。

  • 参见“ 一般安全建议 ”部分,进一步增强安全性。

 

一般安全建议

为保护设备和网络安全,我们建议遵循下列建议,降低潜在风险:

  1. 限制网络访问
    • 通过防火墙或访问控制列表 (ACL) 将通信限制在可信 IP 地址和网络。
    • 通过 VLAN 或物理隔离将操作网络与企业网络等其他网络分隔。
  2. 最大程度减少暴露
    • 避免将设备直接暴露于互联网。
    • 禁用闲置网络服务和端口,缩小攻击面。
  3. 加强设备授权和访问控制
    • 针对关键系统的访问权限,实行多因素认证 (MFA)。
    • 通过基于角色的访问控制 (RBAC),执行最小权限原则。
  4. 定期更新固件和软件
    • 将设备固件更新至最新版本并安装安全补丁。
    • 建立定期补丁管理机制,修复新发现的漏洞。
  5. 安全远程访问
    • 使用 VPN、SSH 等加密通信协议进行远程访问。
    • 仅限获得授权的人员进行远程访问,并执行严格的授权认证机制。
  6. 采用异常检测技术
    • 监测网络流量和设备状态,及时发现异常或未授权活动。
    • 使用可识别异常并提供潜在威胁报警的工具或技术。
  7. 启用日志和监测功能
    • 启用设备的事件日志功能并做好审查跟踪记录的维护。
    • 定期查看日志,及时发现异常情况和未授权访问行为。
  8. 定期进行安全评估
    • 执行漏洞评估,识别潜在风险。
    • 定期检查设备配置,确保符合安全策略。

 

修订历史:

版本 说明 发布日期
1.0 首次发布 2026 年 4 月 27 日

相关产品

EDF-G1002-BP 系列 · EDR-8010 系列 · EDR-G9010 系列 · OnCell G4302-LTE4 系列 · OnCell G4308-LTE4 系列 · TN-4900 系列 ·

  •   打印此页
  • 您可在 My Moxa 管理和分享已保存列表
漏洞修复

如果您担心 Moxa 产品可能存在安全漏洞,请与我们联系,我们将协助您进行查询。

报告漏洞
添加至询价