CVE-2026-3692Progress Flowmon 12.5.8 之前的版本存在一处严重的安全漏洞。该漏洞允许经过身份验证的低权限用户在报告生成过程中精心构造特定的恶意请求,从而诱导服务器执行未预期的操作系统命令。由于漏洞利用无需用户交互,且攻击者仅需低权限即可发起,这使得攻击者能够通过网络远程控制服务器,对系统的机密性、完整性和可用性造成严重影响,可能导致敏感数据泄露或服务器被完全接管。
该漏洞属于远程代码执行(RCE)漏洞,核心在于 Progress Flowmon 应用程序在处理报告生成逻辑时,未能对用户可控的参数进行充分的净化处理。具体而言,低权限攻击者可以利用应用程序接口中的参数注入点,拼接特定的 Shell 命令。当后端服务组合这些参数以生成系统级报告命令时,恶意命令会被一同传递给操作系统解释器执行。由于 CVSS 向量显示无需用户交互(UI:N)且攻击复杂度低(AC:L),攻击者一旦获得低权限账户凭证,即可通过自动化脚本批量利用此漏洞,导致服务器被完全控制,进而横向移动渗透内网环境。