EcoStruxure IT Data Center Expert < 9.1.2 多个漏洞 (SEVD-2026-251-01)

high Nessus 插件 ID 344716

简介

远程 Web 服务器包含受到多个漏洞影响的应用程序。

描述

远程主机上安装的 EcoStruxure IT Data Center Expert 版本低于 9.1.2 版。因此,该软件受到 SEVD-2026-251-01 公告中提及的多个漏洞影响。

- CWE-918:存在服务器端请求伪造 (SSRF) 漏洞,当具有特权帐户的攻击者将未经授权的未经验证的参数发送至服务器端点时,可导致未经授权的命令执行和服务器数据泄露。(CVE-2026-19233)

- CWE-88:存在命令(“参数注入”)漏洞中不正确的参数分隔符中和,如果将恶意参数作为备用配置参数提供,则该漏洞可导致具有特权帐户的攻击者执行远程代码。(CVE-2026-8044)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 EcoStruxure IT Data Center Expert 9.2 或更高版本。

另见

https://www.se.com/.well-known/csaf/2026/sevd-2026-251-01.json

插件详情

严重性: High

ID: 344716

文件名: schneider_ecostruxure_IDCE_SEVD-2026-251-01.nasl

版本: 1.2

类型: Remote

系列: CGI abuses

发布时间: 2026/9/11

最近更新时间: 2026/9/11

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.9

百分位: 96.6

CVSS v2

风险因素: High

基本分数: 8.3

矢量: CVSS2#AV:N/AC:L/Au:M/C:C/I:C/A:C

CVSS 分数来源: CVE-2026-19233

CVSS v3

风险因素: High

基本分数: 7.2

矢量: CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

CVSS v4

风险因素: High

Base Score: 8.6

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

漏洞信息

CPE: cpe:/a:schneider-electric:data_center_expert

必需的 KB 项: installed_sw/Data Center Expert

补丁发布日期: 2026/9/8

漏洞发布日期: 2026/9/8

参考资料信息

CVE: CVE-2026-19233, CVE-2026-8044

IAVB: 2026-B-0252