天下漏洞,尽知其名
MEDIUM

CVE-2026-73594 Dell SCG Policy Manager 证书验证不当漏洞

影响相邻网络攻击者可绕过证书校验,导致信息泄露与篡改

AI 研判

CVE-2026-73594 是 Dell Secure Connect Gateway (SCG) Policy Manager 中的证书校验不当漏洞。攻击者在相邻网络位置且无需认证的情况下,可能利用该缺陷绕过保护机制,造成信息泄露与信息篡改。官方评级为 MEDIUM,CVSS 6.4。

影响范围

Dell Secure Connect Gateway

Dell Secure Connect Gateway (SCG) Policy Manager 5.34.00.16 之前的版本,以及 5.36 之前的版本。

漏洞详情

漏洞类型为 Improper Certificate Validation(证书校验不当)。成因是组件在建立连接时未正确验证对端证书的有效性,使攻击者可借助相邻网络中的中间人位置冒充合法服务端。利用方式为在相邻网络内拦截或伪造通信,从而读取、篡改数据并绕过原有保护机制。

利用条件与风险

利用前提是攻击者处于相邻网络位置且无需认证,实战中多见于同网段或邻近网络环境;成功利用可导致敏感信息泄露与数据篡改,风险中等。

修复建议

建议升级至 5.34.00.16 或 5.36 及以上版本以修复证书校验逻辑;临时缓解措施包括限制相邻网络访问、隔离管理网段并加强通信链路监控,具体以 Dell 官方公告为准。

原始情报

Dell Secure Connect Gateway (SCG) Policy Manager, versions prior to 5.34.00.16, Versions prior to 5.36, contains an Improper Certificate Validation vulnerability. An unauthenticated attacker with adjacent network access could potentially exploit this vulnerability, leading to Information disclosure, Information tampering, and Protection mechanism bypass.