CVE-2026-41964CVE-2026-41964 是华为产品 Web 组件中发现的一个高危权限控制漏洞。由于组件在处理特定请求时未正确实施权限验证,导致本地攻击者可以在无需认证且无用户交互的情况下利用此漏洞。成功利用该漏洞可能导致系统机密性、完整性及可用性受到严重影响,攻击者可获取敏感信息、篡改数据或导致服务中断。建议用户尽快关注官方安全公告并安装更新补丁。
该漏洞源于华为产品中集成的 Web 组件对特定接口或资源的访问控制逻辑存在缺陷。根据 CVSS 3.1 向量 AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,攻击者必须具备本地访问权限(AV:L),但无需任何系统权限(PR:N)或用户交互(UI:N)。漏洞原理是攻击者通过本地环境向受影响的 Web 服务端点发送特制的恶意请求,由于系统未对请求来源或权限进行严格校验,导致请求被非法处理。利用该漏洞,攻击者可能绕过安全沙箱或访问控制列表(ACL),读取高敏感信息(C:H),修改关键系统配置(I:H),甚至触发系统崩溃导致拒绝服务(A:H)。