目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2026-61477— libvirt 输入验证错误漏洞

一分钟漏洞结论

影响对象
Red Hat Red Hat Enterprise Linux 10
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

libvirt是libvirt组织开源的一个虚拟化平台管理工具。 libvirt存在输入验证错误漏洞,该漏洞源于网络XML解析器未从DNS TXT记录值属性和SRV记录域名/目标属性中去除换行符,导致这些值被原样写入dnsmasq配置文件,可能允许具有定义虚拟网络权限的用户注入任意dnsmasq配置指令,从而导致以root身份执行任意命令。

CVSS 2.3 · Low EPSS 0.16% · P5

影响版本矩阵 6

厂商产品 版本范围状态
Red Hat Red Hat Enterprise Linux 10 全部 affected
Red Hat Red Hat Enterprise Linux 6 全部 affected
Red Hat Red Hat Enterprise Linux 7 全部 affected
Red Hat Red Hat Enterprise Linux 8 全部 affected
Red Hat Red Hat Enterprise Linux 9 全部 affected
Red Hat Red Hat Enterprise Linux for NVIDIA 26 全部 affected
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-61477 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Libvirt: libvirt: newline injection in network xml dns txt/srv fields allows dnsmasq config directive injection
来源: CVE Program / CVE List V5
Vulnerability Description
An injection vulnerability was found in libvirt's virtual network driver. The network XML parser does not strip newline characters from DNS TXT record value attributes and SRV record domain/target attributes. These values are written verbatim into the dnsmasq configuration file generated by the network driver, allowing a user with permission to define virtual networks to inject arbitrary dnsmasq configuration directives such as dhcp-script, leading to arbitrary command execution as root.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
对CRLF序列的转义处理不恰当(CRLF注入)
来源: CVE Program / CVE List V5
Vulnerability Title
libvirt 输入验证错误漏洞
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Description
libvirt是libvirt组织开源的一个虚拟化平台管理工具。 libvirt存在输入验证错误漏洞,该漏洞源于网络XML解析器未从DNS TXT记录值属性和SRV记录域名/目标属性中去除换行符,导致这些值被原样写入dnsmasq配置文件,可能允许具有定义虚拟网络权限的用户注入任意dnsmasq配置指令,从而导致以root身份执行任意命令。
来源: 中国国家信息安全漏洞库 CNNVD
CVSS Information
N/A
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Type
N/A
来源: 中国国家信息安全漏洞库 CNNVD

神龙十问 — AI 深度分析

十问解析:根本原因、利用方式、修复建议、紧迫性。摘要免费,完整版需登录。

受影响产品

厂商 产品 影响版本 CPE 订阅
Red Hat Red Hat Enterprise Linux 10 - cpe:/o:redhat:enterprise_linux:10
Red Hat Red Hat Enterprise Linux 6 - cpe:/o:redhat:enterprise_linux:6
Red Hat Red Hat Enterprise Linux 7 - cpe:/o:redhat:enterprise_linux:7
Red Hat Red Hat Enterprise Linux 8 - cpe:/o:redhat:enterprise_linux:8
Red Hat Red Hat Enterprise Linux 9 - cpe:/o:redhat:enterprise_linux:9
Red Hat Red Hat Enterprise Linux for NVIDIA 26 - cpe:/a:redhat:enterprise_linux_nvidia:

二、漏洞 CVE-2026-61477 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-61477 的情报信息

请登录查看更多情报信息。

CVE-2026-61477 补丁与修复 (1)

CVE-2026-61477 厂商安全公告 (2)

同批安全公告 · Red Hat · 2026-08-07 · 共 4 条

CVE-2026-15816 7.5 HIGH dracutdevs dracut 命令注入漏洞
CVE-2026-18938 6.2 MEDIUM P11-glue p11-kit 缓冲区错误漏洞
CVE-2026-19079 4.4 MEDIUM selinux project selinux 竞争条件问题漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-61477

暂无评论


发表评论