各二级学院、各部门:
根据相关风险预警通报,北京数科网维技术有限责任公司研发的数科OFD文档处理软件(以下简称“数科OFD软件”)存在升级验证安全漏洞,该漏洞可被攻击者利用获取目标主机控制权限,存在严重网络安全风险,需各单位高度重视、立即处置。
一、漏洞基本情况
数科OFD软件内置的SuwellUpdateService升级服务程序,运行后会持续监听本机5000端口,负责接收并校验、执行内网中其他主机发送的数据包。该程序存在升级验证逻辑缺陷,攻击者可通过精心构造包含恶意命令执行指令的数据包,发送至目标主机5000端口,成功“欺骗”升级服务程序执行攻击者预设命令,进而非法获取目标主机控制权限,可能导致主机内数据泄露、系统被篡改等严重后果。
二、漏洞影响范围
该漏洞仅影响数科OFD文档处理软件Linux信创版,具体范围为版本3.0.26.0105(不含)以下的所有安装使用该版本软件的终端设备、服务器等相关设备。
三、处置要求
1. 全面排查梳理。各单位须立即组织开展数科OFD软件安装使用情况排查,明确本单位安装该软件的设备数量、具体版本,重点核查是否存在版本3.0.26.0105(不含)以下的Linux信创版软件,建立排查台账,确保无遗漏。
2. 及时修复升级。请各单位严格按照北京数科网维技术有限责任公司官方发布的漏洞修复公告(官方链接:https://www.ofd.cn/details/2026010801?url=true),及时采取对应修复措施:可下载漏洞修复脚本(不区分系统)进行漏洞修补,或根据设备架构(AMD、mips、loongarch64、arm),下载对应UOS系统、麒麟系统的安全版本安装包,升级至安全版本,彻底消除漏洞风险。
3. 强化应急处置。如发生相关网络安全事件,各单位须严格按照网络安全事件应急预案要求,第一时间报告网络安全和信息化办公室,并采取有效措施将负面影响降到最低。
网络安全和信息化办公室
2026年4月14日