<回到公告

公告

有关萤石部分产品存在安全漏洞的公告

漏洞概述和影响版本:

萤石部分NAS产品存在安全漏洞。

漏洞概述:

(1)CVE-2026-22623 – 萤石部分NAS产品由于对接口入参校验不足,经过身份认证的用户可通过构造特定的报文在设备上执行任意命令。

(2)CVE-2026-22624 - 萤石部分NAS产品由于权限控制不足,经过身份认证的用户可越权操控其他用户的文件资源。

(3)CVE-2026-22625 - 萤石部分NAS产品由于对文件名的处理不当,导致可能暴露敏感系统文件。

(4)CVE-2026-22626 - 萤石部分NAS产品由于对接口入参校验不足,经过身份认证的用户可通过构造特定的报文导致设备工作异常。

漏洞编号:

CVE-2026-22623

CVE-2026-22624

CVE-2026-22625

CVE-2026-22626

漏洞评分:

该漏洞使用CVSS v3.1标准进行分级评分(http://www.first.org/cvss/specification-document)

CVE-2026-22623

基础得分:7.2(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)

CVE-2026-22624

基础得分:4.3(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)

CVE-2026-22625

基础得分:4.6(CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)

CVE-2026-22626

基础得分:4.9(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)

影响版本和修复版本:

产品名称受影响版本范围修复版本
CS-R5C-V100-8FV5.7.4_Build_240904及以下V5.7.4 build 260120

修复进度:

萤石受影响的设备均已发布版本修复漏洞,受影响版本设备的相关用户可通过萤石云视频App完成相应的设备版本升级。

版本升级途径:

受影响的用户可以通过萤石云视频App的特定设备页面,按提示进行版本升级,从而修复漏洞。萤石已通过App消息推送提醒相关用户进行升级,用户根据升级页面指引可顺利完成升级步骤。

漏洞来源:

该漏洞由南京邮电大学的王锦程(@winmt)报告发现并报告给萤石安全团队。

联系渠道:

关于萤石产品的安全问题,可通过security@ezviz.com联系萤石安全团队或者通过萤石安全应急响应中心(https://ysrc.vulbox.com) 参与我们的漏洞奖励计划。萤石对所有关注我司产品的安全研究人员表示感谢!

音乐开启 联系我们 领取福利

关注官方服务号

了解更多

qcode

扫描二维码,

下载萤石云客户端

qcode
智能体验馆 智能体验馆
download qrcode
官方微信

长按图片保存,微信扫码关注

温馨提示:您当前的浏览器版本过低,存在安全风险,建议升级浏览器