有关萤石部分产品存在安全漏洞的公告
漏洞概述和影响版本:
萤石部分NAS产品存在安全漏洞。
漏洞概述:
(1)CVE-2026-22623 – 萤石部分NAS产品由于对接口入参校验不足,经过身份认证的用户可通过构造特定的报文在设备上执行任意命令。
(2)CVE-2026-22624 - 萤石部分NAS产品由于权限控制不足,经过身份认证的用户可越权操控其他用户的文件资源。
(3)CVE-2026-22625 - 萤石部分NAS产品由于对文件名的处理不当,导致可能暴露敏感系统文件。
(4)CVE-2026-22626 - 萤石部分NAS产品由于对接口入参校验不足,经过身份认证的用户可通过构造特定的报文导致设备工作异常。
漏洞编号:
CVE-2026-22623
CVE-2026-22624
CVE-2026-22625
CVE-2026-22626
漏洞评分:
该漏洞使用CVSS v3.1标准进行分级评分(http://www.first.org/cvss/specification-document)
CVE-2026-22623
基础得分:7.2(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)
CVE-2026-22624
基础得分:4.3(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)
CVE-2026-22625
基础得分:4.6(CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
CVE-2026-22626
基础得分:4.9(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)
影响版本和修复版本:
| 产品名称 | 受影响版本范围 | 修复版本 |
| CS-R5C-V100-8F | V5.7.4_Build_240904及以下 | V5.7.4 build 260120 |
修复进度:
萤石受影响的设备均已发布版本修复漏洞,受影响版本设备的相关用户可通过萤石云视频App完成相应的设备版本升级。
版本升级途径:
受影响的用户可以通过萤石云视频App的特定设备页面,按提示进行版本升级,从而修复漏洞。萤石已通过App消息推送提醒相关用户进行升级,用户根据升级页面指引可顺利完成升级步骤。
漏洞来源:
该漏洞由南京邮电大学的王锦程(@winmt)报告发现并报告给萤石安全团队。
联系渠道:
关于萤石产品的安全问题,可通过security@ezviz.com联系萤石安全团队或者通过萤石安全应急响应中心(https://ysrc.vulbox.com) 参与我们的漏洞奖励计划。萤石对所有关注我司产品的安全研究人员表示感谢!
