韦德国际

    EN

    CVE

    [CVE-2026-28758]YK-ADC 容翼/威翼系列 DNS ykControl REST 漏洞

    漏洞描述: 在配置 YK-ADC 容翼/威翼系列 DNS 时,gtm_add 和 bigip_add ykControl REST 命令中存在一个漏洞,这些命令在 ykControl REST 响应中将以明文形式返回 ssh 密码参数,并且该信息还会被记录在审计日志中。这可能会让拥有审计日志访问权限的具有高权限且已认证的攻击者查看敏感信息。(CVE-2026-28758)

    漏洞影响: 此漏洞可能会使已认证且拥有本地访问权限的高权限攻击者能够查看 YK-ADC 容翼/威翼系列系统的日志中的敏感信息——默认情况下,审计员、日志管理员、资源管理员和管理员 YK-ADC 容翼/威翼系列用户角色均可访问审计日志。记录 ykControl REST 响应的外部系统可能会包含明文密码。

    缓解措施:审计日志和 ykControl REST 响应中包含明文密码。如果审计日志和 ykControl REST 响应是远程记录的,那么加固外部日志系统。

    临时缓解措施: 将 ykControl REST 的访问权限限制为仅受信任的网络或设备,从而限制了攻击面。

    2026年05月

    • CVSSv3.1 评分/等级

      4.4

      medium

    • 厂商

      韦德国际云科
    • 产品

      YK-ADC 容翼/威翼系列 DNS / ykControl REST
    • 报告期别

      2026年05月
    • 影响平面

      控制平面
    受影响版本
    • YK-ADC 容翼/威翼系列 17.5.0 - 17.5.1;17.1.0 - 17.1.3
    处置建议
    • 修复版本 YK-ADC 容翼/威翼系列 17.5.1.4;17.1.3.1;21.0.0

    韦德国际云科

    京ICP备2022033023号 京公网安备 11030102011456号

    关注视频号
    关注公众号
  1. 返回顶部
  2. >