漏洞概述 漏洞名称: ThinManager® - Path Traversal via API CVE ID: CVE-2026-11917 严重性: 高 发布日期: 2026年7月14日 最后更新日期: 2026年7月14日 修订号: 1.0 已知利用漏洞 (KEV): 否 已修复: 是 变通方法: 否 影响范围 受影响产品: ThinManager 受影响软件版本: - 13.0.0 - 13.0.7 - 13.1.0 - 13.1.5 - 13.2.0 - 13.2.4 - 14.0.0 - 14.0.2 修复软件版本: - 13.0.8 - 13.1.6 - 13.2.5 - 14.0.3 受影响目录编号: 无 修复方案 修复版本: - 13.0.8 - 13.1.6 - 13.2.5 - 14.0.3 详细信息 类别: 路径遍历 影响: 路径遍历漏洞存在于Rockwell Automation ThinManager®软件中,由于API内文件保存操作的限制不当。经过身份验证的攻击者可以利用此漏洞将任意文件写入应用程序预期目录之外的受限系统目录。 CVSS 3.1 基础评分: 8.1/10 CVSS 4.0 基础评分: 7.2/10 CWE: CWE-22: Improper Limitation of a Pathname to a Restricted Directory (Path Traversal) 缓解措施和变通方法 对于无法升级到修复版本的客户,建议使用安全最佳实践。 修订历史 修订号: 1.0 日期: 2026年7月14日 描述: 初始发布 术语表 API: 应用程序编程接口(API)是一组协议和工具,允许不同的软件应用程序相互通信。 目录遍历: 也称为路径遍历,是一种安全漏洞,允许攻击者访问文件或目录,超出Web应用程序或系统的预期范围。这通常通过操纵输入字段(如URL或文件路径)来实现。 获取最新产品安全信息 访问Rockwell Automation安全公告页面: - 订阅产品安全警报 - 查看当前的Rockwell Automation安全公告列表 - 报告Rockwell Automation产品中的可能安全问题 - 了解更多关于漏洞政策的信息 支持 如有任何关于上述安全问题及其缓解措施的问题,请联系TechConnect。更多信息请访问Contact Us 如有任何关于此披露的问题,请联系PSIRT。 电子邮件:rsecurityra.rockwell.com 法律声明 Rockwell Automation不保证本网站中包含的数据的完整性、及时性或准确性,并保留随时更改的权利。此外,除非另有说明,所有信息均按“原样”提供。在任何情况下,Rockwell Automation均不对任何直接或间接、附带、后果性、利润损失或损害承担责任。Rockwell Automation已被告知此类损害的可能性,但无论明示或暗示,均不提供任何担保,包括适销性和特定用途适用性的隐含担保。请注意,某些司法管辖区不允许排除隐含担保,因此本免责声明可能不适用于您。