CVE-2025-26496漏洞预警(CVSS 9.6):Tableau服务器曝关键漏洞 企业面临RCE风险

阅读量8206

发布时间 : 2025-08-25 17:44:49

x
译文声明

本文是翻译文章,文章原作者 Ddos,文章来源:securityonline

原文地址:https://securityonline.info/cve-2025-26496-cvss-9-6-critical-flaw-in-tableau-server-expose-enterprises-to-code-execution-risks/

译文仅供参考,具体内容表达以及含义原文为准。

Salesforce安全团队近日宣布修复Tableau服务器中多个安全漏洞,这些漏洞是在主动安全评估中发现,并于2025年7月22日维护版本中完成修补。未及时更新的Tableau服务器用户面临严重安全风险。

受影响版本包括2025.1.3、2024.2.12和2023.3.19之前的Tableau服务器版本,用户应立即升级至最新支持版本。具体漏洞包括:

CVE-2025-26496 – 类型混淆漏洞(CVSS 9.6)
Tableau服务器及Tableau桌面版(文件上传模块)存在缺陷,可能导致本地代码包含。Salesforce指出:”资源使用不兼容类型访问(类型混淆)漏洞……允许本地代码包含。”

CVE-2025-26497 & CVE-2025-26498 – 危险文件上传漏洞(CVSS 7.7)
存在于Flow Editor和establish-connection-no-undo模块中的漏洞,允许攻击者实施绝对路径遍历攻击。

CVE-2025-52450 – 路径遍历漏洞(CVSS 8.5)
tabdoc API中的路径名限制不当漏洞,可使攻击者绕过目录限制获取未授权文件访问权限。

CVE-2025-52451 – 输入验证不当漏洞(CVSS 8.5)
同样存在于tabdoc API中的绝对路径遍历漏洞,暴露了文件上传机制中的输入验证缺陷。

这些漏洞的CVSS评分最高达9.6分,属于严重至高危级别。成功利用可能允许攻击者执行恶意代码、绕过目录保护或操纵文件上传——对于将Tableau服务器集成到企业报告和分析工作流程的环境构成严重威胁。

Salesforce已在所有支持版本中发布修复程序。安全公告强调:”客户应更新至其分支的最新维护版本,相关版本可从Tableau服务器维护发布页面下载。”

受影响用户应立即升级至:

  1. 2025.1.4或更高版本

  2. 2024.2.13或更高版本

  3. 2023.3.20或更高版本

补丁可通过Tableau服务器维护发布页面获取。

本文翻译自securityonline 原文链接。如若转载请注明出处。
分享到:微信
+10赞
收藏
安全客
分享到:微信

发表评论

Copyright © 北京奇虎科技有限公司 三六零数字安全科技集团有限公司 安全KER All Rights Reserved 京ICP备08010314号-66