IEI iVEC-IEI Virtualization Edge Computer 於 v1.0.4 之前存在 4 個漏洞,涵蓋 Arbitrary File Read、OS Command Injection、Arbitrary File Deletion 與 Path Traversal。本文依 TWCERT/CC 公告,分析其風險、可能影響與修補重點。
TWCERT/CC 公告指出,IEI 威強電工業電腦的 iVEC-IEI Virtualization Edge Computer 存在 4 個漏洞,編號為 CVE-2026-11844、CVE-2026-11845、CVE-2026-11846、CVE-2026-11847。[1][2]
受影響產品為 iVEC TANK-XM811 於 v1.0.4 之前的版本,修補方式為更新至 v1.0.4 或更新版本。[1][2]
CVE-2026-11844 屬於 Arbitrary File Read。公告說明,已取得管理權限之遠端攻擊者可存取非預期目錄範圍之檔案。[1][2]
CVE-2026-11845 屬於 OS Command Injection。公告指出,已取得管理權限之遠端攻擊者可注入任意作業系統指令並於設備上執行。[1][2]
CVE-2026-11846 屬於 Arbitrary File Deletion。公告提到,已通過身分鑑別之遠端攻擊者可刪除任意系統檔案或目錄,導致資料毀損或服務中斷。[1][2]
CVE-2026-11847 屬於 Path Traversal。公告指出,已通過身分鑑別之遠端攻擊者可於非預期系統路徑建立目錄。[1][2]
公告明確區分了「已取得管理權限」與「已通過身分鑑別」兩種前提。[1][2]
CVSS 方面,英文公告列出 CVE-2026-11844 為 4.9、CVE-2026-11845 為 7.2、CVE-2026-11846 為 8.1、CVE-2026-11847 為 4.3。[1]
直接受影響的是 iVEC TANK-XM811 的 v1.0.4 之前版本。[1][2]
若攻擊者成功利用 Arbitrary File Read,可能導致檔案內容被越權讀取;若利用 OS Command Injection,風險則可能升高至任意指令執行。[1][2]
Arbitrary File Deletion 與 Path Traversal 相關漏洞則可能造成檔案或目錄被刪除、或在非預期路徑建立目錄,進而影響系統可用性與完整性。[1][2]
最優先的措施是將 iVEC TANK-XM811 更新至 v1.0.4 或後續版本,這是公告中提供的修補方法。[1][2]
由於兩個漏洞明確要求「已取得管理權限」或「已通過身分鑑別」,因此帳號保護與權限管理是重要的防護重點。
5步驟修補清單