CVE-2026-73595 Dell SCG Policy Manager 未校验代码下载漏洞
影响未授权远程攻击者可执行代码并篡改或泄露信息
Dell Secure Connect Gateway(SCG)Policy Manager 存在下载代码未校验完整性的漏洞(CVE-2026-73595),CVSS 评分 4.7,属中危。攻击者可在未认证的情况下远程利用该缺陷,导致代码执行、信息泄露、信息篡改以及防护机制绕过。
影响范围
Dell Secure Connect Gateway (SCG) Policy Manager 5.34.00.16 之前的版本,以及 5.36 之前的版本。
漏洞详情
该漏洞属于“下载代码而未进行完整性校验”(Download of Code Without Integrity Check)类型。产品在下载代码或更新内容时未验证其完整性与来源真实性,攻击者可借此注入被篡改的内容。由于无需认证即可远程触发,成功利用后可能实现代码执行、信息泄露、信息篡改及绕过防护机制。
利用条件与风险
利用前提是攻击者能通过网络远程访问受影响组件,且无需有效凭据。虽然 CVSS 仅为 4.7(中危),但可导致代码执行与防护绕过,实际风险不容忽视。
修复建议
建议升级至 5.34.00.16 或 5.36 及更高版本以修复该漏洞;在无法立即升级时,应限制对 SCG Policy Manager 的网络访问并加强边界防护。具体补丁信息请以 Dell 官方公告为准。
Dell Secure Connect Gateway (SCG) Policy Manager, versions prior to 5.34.00.16, Versions prior to 5.36, contains a Download of Code Without Integrity Check vulnerability. An unauthenticated attacker with remote access could potentially exploit this vulnerability, leading to Code execution, Information disclosure, Information tampering, and Protection mechanism bypass.