天下漏洞,尽知其名
MEDIUM

CVE-2026-101083 PMWeb encryptionhelper.dll 信息泄露漏洞

影响远程攻击者可读取敏感信息,导致信息泄露

AI 研判

PMWeb v7.x/v8.x/v2025.x 中被发现存在安全漏洞,问题位于 encryptionhelper.dll 库中的未知函数。攻击者可远程利用该缺陷导致信息泄露。厂商已提前收到披露通知但未作任何回应。

影响范围

PMWeb

PMWeb v7.x、v8.x、v2025.x 版本受影响,具体受影响函数与精确版本范围暂无公开信息。

漏洞详情

该漏洞属于信息泄露类问题,成因在于 encryptionhelper.dll 库中某个未知函数对输入或状态处理不当,导致敏感数据可被外部获取。攻击者可远程发起利用,无需本地接触目标系统。目前公开信息未披露具体触发方式与利用链细节。

利用条件与风险

利用前提为攻击者能够远程访问受影响组件,且无需认证或仅需较低权限,实战中可能被用于窃取配置、凭据等敏感信息。CVSS 5.3 属中危,单独利用危害有限,但可作为进一步攻击的信息收集环节。

修复建议

厂商未对该披露作出回应,暂无官方补丁信息。建议关注 PMWeb 官方后续公告,并采取网络访问控制、限制 encryptionhelper.dll 相关接口暴露面等临时缓解措施。

原始情报

A security vulnerability has been detected in PMWeb v7.x/v8.x/v2025.x. Impacted is an unknown function in the library encryptionhelper.dll. Such manipulation leads to information disclosure. The attack may be launched remotely. The vendor was contacted early about this disclosure but did not respond in any way.