CVE-2026-33784Juniper Networks JSI虚拟轻量级收集器(vLWC)存在严重的默认密码使用漏洞。由于vLWC软件镜像自带高权限账户初始密码,且在设备配置过程中未强制要求修改,未经认证的网络攻击者可利用此默认凭据远程获取设备完全控制权,严重影响系统安全。
该漏洞的核心原因在于Juniper vLWC软件镜像在出厂时预置了一个具有高权限账户的默认密码,且系统设计上缺乏强制密码修改机制。在软件部署和配置阶段,系统未强制用户更改该初始密码,导致设备在默认状态下保留着一个公开或易被猜测的后门账户。由于该服务面向网络(AV:N)且无需预先认证(PR:N),远程攻击者只需通过网络探测到目标vLWC设备,即可使用默认凭据进行登录。鉴于默认密码通常在安装手册或技术社区中公开,利用门槛极低。攻击者成功登录后,将获得设备的最高权限,能够执行任意系统命令、篡改配置、窃取敏感数据或破坏服务,对系统的机密性、完整性和可用性造成全面破坏。