漏洞概述 标题: Studio 5000 Logix Designer® – Multiple Vulnerabilities 严重性: 中等,高 CVE IDs: CVE-2026-9108, CVE-2026-9127, CVE-2026-9128 发布日期: 2026年7月14日 最后更新: 2026年7月14日 修订号: 1.0 已知利用漏洞 (KEV): 否 已修复: 是 变通方法: 否 影响范围 CVE-2026-9108 类别: 路径遍历 影响: 由于未对ACD项目文件中的文件路径进行正确验证,攻击者可以构造恶意ACD文件,导致任意文件被写入到攻击者控制的目录中,从而可能导致代码执行。 CVSS 3.1 基础评分: 6.7/10 CVSS 4.0 基础评分: 5.4/10 CWE: CWE-22: Improper Limitation of a Pathname to a Restricted Directory (Path Traversal) CVE-2026-9127 类别: 远程代码执行 影响: 由于配置文件中存在未授权访问,攻击者可以修改配置文件中的外部工具路径,导致任意代码执行。 CVSS 3.1 基础评分: 7.5/10 CVSS 4.0 基础评分: 7.3/10 CWE: CWE-863: Incorrect Authorization CVE-2026-9128 类别: 代码执行 影响: 由于外部工具配置文件中存在未引用的搜索路径,攻击者可以放置恶意可执行文件,导致任意代码执行。 CVSS 3.1 基础评分: 7.5/10 CVSS 4.0 基础评分: 7.3/10 CWE: CWE-428: Unquoted Search Path or Element 修复方案 受影响产品: Studio 5000 Logix Designer® 修复版本: - CVE-2026-9108: V36.00, 35.00, 35.01, 34.00-34.03, 33.00-33.03, 32.00-32.04 及更早版本 - CVE-2026-9127: V35.00, 34.00, 34.01, 33.00, 33.02, 32.00-32.04 及更早版本 - CVE-2026-9128: V35.00, 34.00-34.02, 33.00-33.02, 32.00-32.04 及更早版本 变通方法: 对于无法升级到修复版本的客户,建议使用最佳安全实践。 其他信息 支持: 如有任何关于安全问题的疑问,请联系TechConnect或PSIRT。 法律声明: 罗克韦尔自动化不对数据的完整性、及时性或准确性作出保证,并保留随时更改网站内容的权利。 总结 该页面详细描述了Studio 5000 Logix Designer®中的多个安全漏洞,包括路径遍历、远程代码执行和代码执行。每个漏洞都有具体的CVE ID、影响描述、评分和修复建议。受影响的产品版本和修复版本也已明确列出。