本安全公告针对串口设备联网服务器中发现的两处漏洞。
CVE-2026-10828
在 NPort W2150A-W4/W2250A-W4 系列版本 1.5 及更早版本的串口参数配置页面中,"alias" 参数存在格式字符串漏洞。此漏洞由输入验证不充分和对外部提供的格式字符串处理不当而导致。攻击者可利用此漏洞,向 Web 服务发送伪造的输入,导致意外的内存信息泄露。攻击者成功利用此漏洞,可窃取敏感内存内容,确定关键内存地址,进而可能绕过地址空间布局随机化 (ASLR) 保护。
CVE-2026-10829
NPort W2150A-W4/W2250A-W4 系列版本 1.5 及更早版本存在基于堆栈的缓冲区溢出漏洞。导致此漏洞的原因是,在基本设置页面中 "Server location" 参数对用户提供的输入验证不充分。攻击者可利用此漏洞,向 Web 服务发送伪造的输入,造成内存损坏。攻击者成功利用此漏洞,即可在目标系统中以 root 权限执行远程代码。
由于这些问题属于高风险等级,用户应立即执行解决方案,以降低安全风险。
已识别的漏洞类型和潜在影响如下所示
| CVE ID |
漏洞类型 |
影响 |
| CVE-2026-10828 |
CWE-134: 使用外部控制的格式字符串
|
CAPEC-135: 格式字符串注入 |
| CVE-2026-10829 |
CWE-121: 基于堆栈的缓冲区溢出 |
CAPEC-100: 缓冲区溢出 |
漏洞评分信息
|
CVE ID
|
基础得分
|
漏洞载体
|
严重程度 |
是否无需身份验证
即可远程利用漏洞
|
| CVE-2026-10828 |
CVSS 4.0: 6.9
|
AV:N/AC:L/AT:N/PR:H/UI:N/
VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
|
中等 |
否 |
| CVE-2026-10829 |
CVSS 4.0: 8.6 |
AV:N/AC:L/AT:N/PR:H/UI:N/
VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
|
高 |
否 |