中CVE
[CVE-2026-42408]YK-ADC 容翼/威翼系列 DNSshell 漏洞
漏洞描述: 在配置 YK-ADC 容翼/威翼系列 DNS 时,存在一个未公开的 YK-IOS Shell 命令中的漏洞,该漏洞可能使拥有高权限且已认证的攻击者能够查看敏感信息。(CVE-2026-42408)
漏洞影响: 拥有资源管理员角色权限的已认证攻击者可以通过shell 命令利用该漏洞。如果攻击成功,攻击者能够查看shell 命令行历史记录中的敏感信息。此外,审计日志以明文形式显示密码。审计员、日志管理员、资源管理员和管理员 YK-ADC 容翼/威翼系列用户角色默认都有访问审计日志的权限。
由于此攻击是由具有合法身份验证权限的资源管理员角色用户通过 shell 命令发起的,因此不存在既能有效遏制攻击又能允许用户访问 YK-ADC 容翼/威翼系列系统的解决方案。默认情况下,审计员、日志管理员、资源管理员和管理员 YK-ADC 容翼/威翼系列用户角色都有访问审计日志的权限。唯一的缓解措施是取消对那些不完全可信的用户的访问权限。
审计日志包含已记录的明文密码。如果审计日志是远程记录的,建议加固保护外部日志系统。
临时缓解措施: 通过 SSH 将对 YK-ADC 容翼/威翼系列配置实用程序和命令行的访问限制在仅受信任的网络或设备上,从而限制了攻击面。
2026年05月
CVSSv3.1 评分/等级
4.4
medium
厂商
神州云科产品
YK-ADC 容翼/威翼系列 DNS / YK-IOS Shell报告期别
2026年05月影响平面
控制平面神州云科
京ICP备2022033023号
京公网安备 11030102011456号