漏洞概述 漏洞编号: CVE-2026-16524 漏洞类型: 命令注入 描述: 在 PMDA 中,通过可写的 存在命令注入漏洞。 函数对安全输入返回 0,对不安全输入返回 1,但存储处理程序使用了反转条件:安全表达式被拒绝,而包含 shell 元字符的恶意表达式被接受。攻击者控制的过滤器值随后被合并到通过 执行的 shell 命令中,每当 socket 指标被刷新时,这允许在 PMDA 进程上下文中执行任意命令。 影响范围 受影响组件: PMDA 操作系统: Linux 优先级: 高 严重程度: 高 目标里程碑: 未指定 分配给: Product Security DevOps Team 修复方案 修复版本: 未指定 克隆状态: 未克隆 环境: 未指定 最后关闭: 未关闭 Embargoed: 未保密 前提条件 PMDA 已加载 二进制文件存在( 或 ) 中没有 部分限制 (默认行为) 附加信息 报告日期: 2026-07-22 06:47:30 UTC 修改日期: 2026-07-30 05:07:07 UTC CC 列表: 4 用户 代码块