CVE-2026-0541CVE-2026-0541 是一个发现于 Axis 设备中的安全漏洞,主要影响 ACAP (Axis Camera Application Platform) 应用程序的安装过程。由于在安装过程中未能正确验证输入数据,导致 ACAP 应用程序可以获得超出预期的 elevated privileges(提升权限)。该漏洞的利用受到特定条件的限制:首先,Axis 设备必须被配置为允许安装未签名的 ACAP 应用程序;其次,攻击者需要诱导受害者安装一个恶意的 ACAP 应用程序。该漏洞的 CVSS v3.1 评分为 6.7,属于中危级别。
该漏洞的根源在于 Axis 设备上 ACAP 应用程序安装机制中的输入验证逻辑存在缺陷。通常,应用程序安装过程应严格验证安装包的来源和内部参数,以防止恶意代码利用系统漏洞。然而,在受影响的版本中,当设备配置允许安装未签名的应用时,系统对特定输入的检查不足。攻击向量为本地(AV:L),且需要高权限(PR:H)作为利用的前置条件,这通常意味着攻击者需要通过社会工程学手段诱导具有高权限的管理员执行安装操作。一旦恶意的 ACAP 包被安装,利用过程中的验证绕过可使应用程序以更高的系统权限运行,从而完全破坏系统的机密性、完整性和可用性(C:H/I:H/A:H)。攻击者可以通过构造特制的 ACAP 包,在安装脚本中注入恶意指令,进而实现权限提升。