CVE-2026-14162 (CVSS 9.8) - Hospital Queuing Management developed by Advantech has a Sensitive Data Exposure
CVE-2026-14162 是 Advantech 医院排队管理系统中的敏感数据暴露漏洞,CVSS 9.8 严重级别。未认证攻击者可访问特定 URL 获取完整的 API 文档,进而泄露患者隐私数据、操控排队流程甚至获取系统控制权。本文分析根因、攻击场景与修复建议。
CVE-2026-14162 (CVSS 9.8) - Hospital Queuing Management developed by Advantech has a Sensitive Data Exposure
📋 漏洞概述
Advantech医院排队管理系统存在敏感数据暴露漏洞,未认证攻击者可通过特定URL获取API文档,泄露系统接口信息。
📋 基础信息
| 受影响版本 | Hospital Queuing Management System (by Advantech), 未明确版本号;推测所有低于修复版本的部署均受影响 |
| 漏洞类型 | 敏感数据暴露(信息泄露) |
| CVSS | 9.8 · Critical |
| CVE | CVE-2026-14162 |
🔬 漏洞根因
该漏洞源于Web应用未对API文档路径(如/swagger-ui.html、/api-docs等)实施访问控制。应用将API文档放置在无需认证即可访问的公开URL下,且未校验请求来源或身份凭证。推测(基于同类CMS/医疗系统漏洞规律)开发者在开发阶段未移除调试接口或未在生产环境配置认证中间件,导致接口文档长期暴露。
🎯 攻击场景
1. 攻击者通过网络扫描或搜索引擎发现目标Advantech医院排队管理系统。 2. 尝试访问常见API文档路径,如 /v2/api-docs 或 /swagger-ui.html,成功获取未加锁的API文档页面。 3. 文档中列出了所有可用REST API端点、请求参数、认证方式(如无认证或弱认证)、以及部分数据模型字段。 4. 攻击者利用文档中的信息,直接调用敏感API(如患者信息查询、排队状态修改、系统管理接口),实现数据窃取或未授权操作。 5. 成功标志:获取到批量患者的个人信息(姓名、身份证号、就诊记录等)或获取管理员令牌。
💥 漏洞影响
远程未认证攻击者可获取完整的API文档,进而了解系统所有后端接口结构。结合文档可进一步发起未授权数据访问、修改排队状态、窃取患者隐私数据(如身份证、病历摘要),甚至通过未严格鉴权的管理接口获取系统控制权。影响范围覆盖所有暴露该端口的医院内网或公网部署实例,可能导致大规模患者隐私泄露及医院业务中断。
🛡️ 修复建议
升级至Advantech官方修复版本(若尚未发布,联系厂商获取热修复);临时缓解措施:在Web服务器或反向代理层(如Nginx/Apache)添加访问控制规则,禁止对 /swagger-ui.html、/api-docs、/v2/api-docs 等路径的匿名访问;或直接禁用生产环境的API文档功能;对暴露的API端点强制实施认证与授权校验。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-14162
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-14162
- 原始来源(NVD-Latest)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.5%) (高于 37.4% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 暂无公开 PoC |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-02 09:07 | 来源: NVD-Latest
🤖 常见问题解答(FAQ)
❓ 如何检测我的系统是否存在此漏洞?
使用curl或浏览器访问 http://<目标IP>:<端口>/v2/api-docs 或 /swagger-ui.html。若直接返回JSON文档或Swagger UI页面,表明存在暴露风险。
❓ 漏洞利用是否需要登录凭证?
不需要。CVSS 9.8表明攻击向量为网络且无需认证,攻击者可直接利用公开URL获取API文档。
❓ 是否可以仅通过WAF规则防御?
可以临时缓解:WAF添加路径黑名单规则,阻断对 /api-docs、/swagger-ui.html 等路径的请求。但根本修复仍需厂商补丁。