CVE-2026-24792CVE-2026-24792是OpenHarmony系统中的一个高危安全漏洞。在v6.0及更早版本中,由于系统组件对预装应用的接口处理存在缺陷,允许远程攻击者在无需用户交互的情况下,利用低权限账户发起攻击。成功利用该漏洞可导致攻击者在预装应用上下文中执行任意代码,严重影响系统机密性与可用性,建议相关用户尽快采取防护措施。
该漏洞的技术核心在于OpenHarmony系统对预装应用与网络交互层之间的输入验证机制存在疏漏。攻击者可通过网络向量(AV:N)向目标设备发送特制的数据包。由于系统在解析这些数据时未进行严格的长度限制或格式校验,导致在预装应用的进程空间内触发缓冲区溢出或逻辑劫持。鉴于CVSS向量中的PR:L(低权限)和UI:N(无需用户交互),攻击者无需高权限或受害用户操作即可触发漏洞。一旦利用成功,攻击者将获得预装应用(通常拥有较高系统权限)的执行上下文,进而实现窃取敏感数据(C:H)或导致系统服务崩溃(A:H),但对完整性(I:N)的影响有限。这种漏洞通常存在于系统的IPC(进程间通信)机制或Web服务组件中,攻击者通过精心构造的Shellcode或恶意指令流,覆盖返回地址或劫持控制流,最终实现远程代码执行。