CVE-2026-32684CVE-2026-32684 是一个发现于 Hikvision 相关应用程序中的安全漏洞。该漏洞的根源在于应用程序未能对目录访问权限施加足够严格的限制。由于这一配置疏忽,位于同一系统中的其他恶意应用程序可能绕过安全边界,访问受限目录,从而获取敏感信息。该漏洞的攻击向量为本地,无需用户交互,CVSS v3.1 评分为 2.9,目前被定性为低危等级。
该漏洞属于典型的权限许可和访问控制类缺陷。在受影响的 Hikvision 应用程序中,特定的数据存储目录被赋予了过宽的读取权限(例如,允许全局读或组读)。根据 CVSS 向量 CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N,攻击者必须具备本地访问能力(AV:L),但不需要任何权限(PR:N)或用户交互(UI:N)。利用原理如下:攻击者编写并安装一个恶意的辅助应用程序;该应用程序利用操作系统的文件系统权限模型,扫描并读取目标 Hikvision 应用创建的目录;由于权限设置不当(如未正确设置 0600 或 0700 权限),恶意应用可以读取其中的配置文件、缓存数据或临时文件。尽管利用复杂度被评估为高(AC:H),且仅影响机密性(C:L),但在多租户环境或已 Root/越狱的设备上,该风险可能被放大。