IPBUF安全漏洞报告
English
CVE-2026-8185 CVSS 6.3 中危

CVE-2026-8185 UGREEN CM933管理接口认证缺失漏洞

披露日期: 2026-05-09

漏洞信息

漏洞编号
CVE-2026-8185
漏洞类型
认证缺失
CVSS评分
6.3 中危
攻击向量
邻接 (AV:A)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
UGREEN CM933

相关标签

认证缺失UGREENCM933IoT本地网络攻击

漏洞概述

UGREEN CM933固件版本1.1.59.4319的管理接口组件中检测到一个安全漏洞。该漏洞源于未知功能的实现缺陷,导致了身份认证机制的缺失。攻击者无需具备任何权限或进行用户交互,仅需与目标处于同一本地网络即可发起攻击。利用该漏洞可能导致系统的机密性、完整性和可用性受到低程度的影响。目前厂商已确认该问题,并计划在4月下旬的发布版本中修复该漏洞。

技术细节

该漏洞位于UGREEN CM933设备的管理界面中,属于典型的认证绕过或缺失漏洞。根据CVSS 3.1向量分析,攻击向量为邻接网络(AV:A),意味着攻击者必须与目标设备处于同一本地网段(例如同一Wi-Fi或局域网)才能利用此漏洞。攻击复杂度低(AC:L),无需任何特权(PR:N)且无需用户交互(UI:N)。漏洞的根本原因在于管理接口的某些未知功能未实施严格的访问控制检查,允许未授权的匿名用户直接访问受限制的管理端点。虽然影响范围被限制在本地网络,但这在内网渗透或横向移动中极具危险性。攻击成功后,可能获取敏感配置信息(C:L)、修改部分配置(I:L)或造成服务短暂中断(A:L)。厂商已确认问题并计划修复。

攻击链分析

STEP 1
扫描与发现
攻击者在本地网络中扫描开放端口,识别UGREEN CM933设备的管理接口地址。
STEP 2
构造请求
攻击者向管理接口的敏感端点发送HTTP请求,请求中不携带任何Cookie或Authorization认证头。
STEP 3
漏洞利用
由于后端未校验认证状态,服务器直接返回管理数据或执行未授权的操作。
STEP 4
获取权限
攻击者利用获取的信息进一步控制设备,读取敏感信息或修改配置。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target configuration (Example) target_url = "http://192.168.1.1:80/admin/api/settings" # Send request without authentication headers response = requests.get(target_url) if response.status_code == 200: print("[+] Vulnerability Confirmed: Authentication missing") print("[+] Response:", response.text) else: print("[-] Target may not be vulnerable or offline")

影响范围

UGREEN CM933 1.1.59.4319

防御指南

临时缓解措施
在未升级固件前,建议通过防火墙或路由器规则严格限制对设备Web管理界面的访问,仅允许特定的管理终端IP地址连接,并避免将设备暴露在不可信的局域网访客网络中。

参考链接