IPBUF安全漏洞报告
English
CVE-2026-0802 CVSS 6.0 中危

CVE-2026-0802 Axis设备ACAP配置命令注入漏洞

披露日期: 2026-05-12

漏洞信息

漏洞编号
CVE-2026-0802
漏洞类型
命令注入
CVSS评分
6.0 中危
攻击向量
本地 (AV:L)
认证要求
高权限 (PR:H)
用户交互
无需交互 (UI:N)
影响产品
Axis 设备

相关标签

命令注入权限提升AxisACAP本地攻击

漏洞概述

Axis设备的ACAP配置文件因缺乏足够的输入验证而存在命令注入漏洞。攻击者可利用此漏洞在特定配置下实现权限提升。该漏洞的利用前提是设备被配置为允许安装未签名的ACAP应用程序,且攻击者成功诱导受害者安装了恶意的ACAP应用。成功利用该漏洞可能对系统的机密性和完整性造成严重影响。

技术细节

该漏洞的核心技术成因在于Axis设备上的ACAP(Axis Camera Application Platform)组件在解析配置文件时,未能对特定字段实施严格的输入清洗机制。攻击者可以精心构造一个恶意的ACAP应用包,其内部配置文件中包含经过特殊编排的Shell元字符。利用场景要求目标设备必须开启“允许安装未签名ACAP应用”的选项。一旦受害者被诱导安装此恶意包,系统在解析配置参数时会将恶意输入直接传递给底层Shell执行,从而触发命令注入。

尽管CVSS向量显示攻击向量为本地(AV:L)且需要高权限(PR:H),这意味着攻击者通常已经具备一定的系统访问权限,但该漏洞为从应用程序容器级别逃逸到更高系统级别提供了路径。成功利用后,攻击者不仅能读取敏感数据(C:H),还能篡改关键系统文件(I:H),对设备安全构成实质性威胁。此过程无需用户交互(UI:N),完全依赖于预先的恶意包部署与安装触发。

攻击链分析

STEP 1
1. 制作恶意应用
攻击者创建一个包含恶意ACAP配置文件的特制应用程序包,配置文件中包含注入的Shell命令。
STEP 2
2. 社会工程学诱导
攻击者诱导受害者(通常是管理员)在Axis设备上启用“允许安装未签名ACAP应用”的选项。
STEP 3
3. 投递与安装
受害者下载并安装攻击者提供的恶意ACAP应用程序包。
STEP 4
4. 触发漏洞
设备系统在解析安装后的ACAP配置文件时,由于缺乏验证,将注入的参数传递给系统Shell执行。
STEP 5
5. 提权与执行
恶意命令以应用程序的上下文权限执行,可能导致权限提升,破坏系统机密性和完整性。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
# Malicious ACAP configuration file example (e.g., package.conf) # This PoC demonstrates how a malicious parameter could be crafted to achieve command injection. [Package] Name=LegitimateLookingApp Version=1.0.0 [Execution] # The vulnerable field 'Command' lacks input validation. # An attacker appends a shell command separator (;) followed by the malicious payload. Command=/usr/bin/start_app.sh ; rm -f /etc/passwd ; echo "System Compromised" [Permissions] AllowRoot=true

影响范围

未明确指定(请参考Axis官方公告CVE-2026-0802pdf)

防御指南

临时缓解措施
建议用户立即检查Axis设备的安全设置,确保关闭“允许安装未签名ACAP应用”的功能。在官方未发布补丁或未完成更新前,严格禁止安装来源不明的第三方应用,并限制对设备管理接口的物理和网络访问,以降低被攻击的风险。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表