中CVE
[CVE-2026-28758]YK-ADC 容翼/威翼系列 DNS ykControl REST 漏洞
漏洞描述: 在配置 YK-ADC 容翼/威翼系列 DNS 时,gtm_add 和 bigip_add ykControl REST 命令中存在一个漏洞,这些命令在 ykControl REST 响应中将以明文形式返回 ssh 密码参数,并且该信息还会被记录在审计日志中。这可能会让拥有审计日志访问权限的具有高权限且已认证的攻击者查看敏感信息。(CVE-2026-28758)
漏洞影响: 此漏洞可能会使已认证且拥有本地访问权限的高权限攻击者能够查看 YK-ADC 容翼/威翼系列系统的日志中的敏感信息——默认情况下,审计员、日志管理员、资源管理员和管理员 YK-ADC 容翼/威翼系列用户角色均可访问审计日志。记录 ykControl REST 响应的外部系统可能会包含明文密码。
缓解措施:审计日志和 ykControl REST 响应中包含明文密码。如果审计日志和 ykControl REST 响应是远程记录的,那么加固外部日志系统。
临时缓解措施: 将 ykControl REST 的访问权限限制为仅受信任的网络或设备,从而限制了攻击面。
2026年05月
CVSSv3.1 评分/等级
4.4
medium
厂商
神州云科产品
YK-ADC 容翼/威翼系列 DNS / ykControl REST报告期别
2026年05月影响平面
控制平面神州云科
京ICP备2022033023号
京公网安备 11030102011456号