漏洞概述 1. CVE-2026-12593 - 描述: Dashboard OAuth/OIDC 实现中的缺失授权漏洞。 - 影响: 认证后的远程权限提升。任何 OIDC/OAuth 认证用户都可以成为 Dashboard 管理员。通过利用另一个弱点,攻击者还可以导致在运行 Dashboard 的 OS 用户上下文中执行任意代码。 - 受影响版本: Axivion 7.8.5 到 7.8.12,7.9.0 到 7.9.12,7.10.0 到 7.10.10,7.11.0 到 7.11.6,7.12.0 到 7.12.1。 - 修复方案: Axivion 7.9.13 和 7.10.11,7.11.7,7.12.2 或更高版本。 2. CVE-2026-6210 - 描述: Qt SVG 标记处理中的类型混淆和堆缓冲区溢出漏洞。 - 影响: Qt SVG 中的类型混淆漏洞允许攻击者通过精心制作的 SVG 图像导致应用程序崩溃。 - 受影响版本: Qt 6.7.0 之前 6.8.8,6.9.0 之前 6.11.1。 - 修复方案: Qt 6.8.8 和 6.11.1。 3. CVE-2025-14576 - 描述: Qt 声明式模块中的 QML 代码注入漏洞。 - 影响: 在 Qt SVG 模块中允许攻击者注入 QML 代码,当加载恶意 SVG 文件时,可能导致任意代码执行。 - 受影响版本: 未具体列出。 - 修复方案: 未具体列出。 影响范围 Axivion: 7.8.5 到 7.8.12,7.9.0 到 7.9.12,7.10.0 到 7.10.10,7.11.0 到 7.11.6,7.12.0 到 7.12.1。 Qt Framework: Qt 6.7.0 之前 6.8.8,6.9.0 之前 6.11.1。 修复方案 Axivion: 升级到 7.9.13 和 7.10.11,7.11.7,7.12.2 或更高版本。 Qt Framework: 升级到 6.8.8 和 6.11.1。 POC 代码或利用代码 页面中未包含具体的 POC 代码或利用代码。