CVE-2026-1749HikCentral Professional部分版本中存在一处访问控制漏洞。该漏洞源于系统在处理特定请求时未能正确实施身份验证机制,导致安全边界失效。未经身份认证的远程攻击者可利用此缺陷,构造恶意数据包直接访问受限的管理接口。成功利用后,攻击者可获取系统的管理员权限,进而造成敏感信息泄露。鉴于该漏洞网络可利用且无需交互,建议相关用户立即采取修复措施。
该漏洞属于典型的访问控制失效(Broken Access Control)缺陷。在受影响的HikCentral Professional版本中,系统对特定管理功能接口的权限校验逻辑存在缺失,导致未认证请求能够绕过身份验证层。根据CVSS向量分析,攻击复杂度为高(AC:H),攻击者无需用户交互(UI:N)且无需预先权限(PR:N)即可发起攻击。由于攻击范围已改变(S:C),漏洞利用可能突破组件间的隔离边界。攻击者通过构造特定的HTTP数据包发送至目标服务器,若目标存在漏洞,服务端将直接返回管理员权限的会话状态或敏感数据,从而造成严重的信息泄露风险。