天下漏洞,尽知其名
MEDIUM

CVE-2026-15953 ABB PCM600 路径遍历漏洞

影响攻击者可读取或写入受限目录外的文件

AI 研判

ABB PCM600 是用于保护与控制 IED 设备的管理软件。该漏洞属于路径遍历(Path Traversal),源于对路径名未正确限制在受限目录内。攻击者可借此访问预期目录之外的文件。

影响范围

ABB PCM600

ABB Protection and control IED manager (PCM600) 2.14 及之前版本受影响。

漏洞详情

漏洞类型为路径遍历(CWE-22)。程序在处理文件路径时未充分过滤 ../ 等目录跳转序列,导致路径可逃逸出受限目录。攻击者可构造恶意路径读取或写入系统上的任意文件。

利用条件与风险

利用通常需要攻击者能向受影响组件传入可控路径参数,具体前置条件暂无公开信息;CVSS 5.0 属中危,实战风险中等。

修复建议

建议关注 ABB 官方发布的安全公告并升级至修复版本;临时缓解可限制对 PCM600 的访问权限并避免处理不可信路径输入。

原始情报

Improper Limitation of a Pathname to a Restricted Directory (‘Path Traversal’) vulnerability in ABB Protection and control IED manager (PCM600).

This issue affects Protection and control IED manager (PCM600): through 2.14.