CVE-2026-2403CVE-2026-2403 是一个由于输入数量验证不当(CWE-1284)导致的安全漏洞。该漏洞影响 Schneider Electric 的某些产品,当具有 Web Admin 权限的用户向 /logsettings 接口发送特制的 POST 请求时,由于系统未能正确验证输入参数的数量或范围,导致事件和数据日志被截断。此问题直接影响日志的完整性,可能妨碍安全审计和事件追踪。
该漏洞的核心在于应用程序对 'logsettings' 端点处理 POST 请求时的逻辑缺陷。具体来说,当 Web 管理员试图修改日志配置时,应用程序未对请求载荷中的关键参数(如日志保留大小、条目数量限制等)进行有效的边界检查或类型验证。攻击者利用低权限管理员账户(PR:L)发送恶意构造的数值,系统盲目接受该数值并将其应用于日志子系统。结果导致日志文件被强制截断或清空,破坏了日志记录的完整性(I:L)。虽然该漏洞不直接影响系统可用性或机密性,但通过抹除或破坏日志,攻击者可以掩盖其操作痕迹,对后续的取证和分析造成严重阻碍。