CVE-2026-9774CVE-2026-9774是ATEN Unizon产品中updateLicense方法存在的一个目录遍历漏洞,允许经过身份验证的远程攻击者在受影响系统上删除任意文件。该漏洞由ZDI(Zero Day Initiative)披露,编号为ZDI-CAN-28502,CVSS 3.0评分为5.5分,属于中危级别。ATEN Unizon是ATEN公司推出的一款集中化管理软件,主要用于数据中心IT设备(如KVM切换器、PDU等)的集中监控与管理。该漏洞的根源在于updateLicense方法在处理用户提供的路径参数时缺乏充分的验证和过滤,攻击者可以通过构造包含目录遍历序列(如../)的恶意路径,将文件操作的目标指向任意位置,从而实现任意文件的删除操作。虽然利用该漏洞需要高权限认证(PR:H),但成功利用后可对系统造成拒绝服务(DoS)状态,删除关键系统文件或应用程序文件,严重影响系统的可用性。该漏洞已于2026年6月24日由Trend Micro的ZDI团队公开披露,建议相关用户及时关注ATEN官方发布的安全公告并进行修复。
该漏洞的核心问题存在于ATEN Unizon的updateLicense方法中,具体技术细节如下:
1. **漏洞触发点**:updateLicense方法负责处理许可证更新请求,在更新过程中需要读取或操作许可证文件。
2. **根本原因**:该方法在接收用户提供的文件路径参数后,未对路径进行充分的合法性校验和规范化处理(如未过滤../目录遍历序列或未使用安全的路径拼接函数)。
3. **利用方式**:攻击者(需具备高权限认证)通过向updateLicense接口发送精心构造的HTTP请求,在路径参数中注入目录遍历序列(如../../../../etc/passwd或../../../关键系统文件路径),使文件操作的目标跳出预期的许可证书目录,指向系统中的任意文件。
4. **攻击后果**:当updateLicense方法执行文件操作(如删除旧许可证、写入新许可证)时,由于路径已被篡改,会对攻击者指定的任意文件执行删除操作。攻击者可利用此漏洞删除操作系统关键文件、应用程序文件或配置文件,导致系统无法正常运行,造成拒绝服务(DoS)。
5. **CVSS向量分析**:AV:N(网络可利用)、AC:L(低攻击复杂度)、PR:H(需要高权限)、UI:N(无需用户交互)、S:U(影响范围未改变)、C:L(机密性影响低)、I:L(完整性影响低)、A:H(可用性影响高)。
6. **参考标识**:ZDI-CAN-28502,ZDI-26-378。