🟠 高危 | CVE-2026-65690 — Bold Reports Standalone Report Designer before 14....
🟠 【深度分析】高危安全漏洞:CVE-2026-65690
CVSS 评分: 高危(8.7)🟠 状态: Analyzed 发布时间: 2026-07-23
🔍 技术细节速览
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-65690 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-22 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-28 |
| 状态 | Analyzed |
| 数据来源 | disclosure@vulncheck.com |
⚠️ 高危漏洞
CVSS 4.0 评分:8.7(严重)
攻击向量:网络(AV:N)
攻击复杂度:低(AC:L)
所需权限:低(PR:L)
漏洞概述
CVE-2026-65690 是 Bold Reports Standalone Report Designer 中 DataHub 模块存在的路径遍历漏洞。该漏洞源于文件上传功能对文件名验证不充分,允许已认证的攻击者通过构造特殊的文件名(如包含 ../ 序列)绕过目录限制,将文件写入服务器上的任意位置。攻击者可以利用此漏洞上传恶意文件(如 Web Shell)并执行任意系统命令,从而完全控制受影响的服务器。
该漏洞影响 Bold Reports Standalone Report Designer 14.1.12 之前的所有版本,且仅影响从 6.3 版本开始引入的 DataHub 模块。因此,版本低于 6.3 的用户不受影响。
受影响组件与版本
| 组件 | 受影响版本范围 | 不受影响版本 |
|---|---|---|
| Bold Reports Standalone Report Designer | 6.3 ≤ 版本 < 14.1.12 | 版本 < 6.3 或 ≥ 14.1.12 |
| 特别涉及 DataHub 模块 | 同上 | — |
注:DataHub 模块从 Bold Reports 6.3 版本开始集成,因此 6.3 之前版本不存在此漏洞。厂家已在 14.1.12 版本中修复该漏洞。
漏洞原理分析
成因
漏洞根因在于文件上传过程中对 用户提供的文件名 缺乏有效的路径规范化处理。DataHub 模块在接收上传文件时,未对文件名中的 ../(目录回溯)序列进行过滤或拒绝,导致攻击者可以指定类似 ../../../../tmp/evil.sh 的文件名,从而将文件写入到应用程序预期目录之外的任意路径。
攻击向量
- 前置条件:攻击者需拥有合法认证凭据(低权限用户即可)。
- 攻击步骤:
- 攻击者登录到 Bold Reports Standalone Report Designer。
- 通过 DataHub 模块的文件上传接口提交一个带有恶意文件名的请求,例如
../../../../var/www/html/shell.jsp(假设 Web 根目录)。 - 服务器端在保存文件时直接拼接该文件名到基目录(如
/data/uploads/),导致实际路径变为/data/uploads/../../../../var/www/html/shell.jsp,规范化后即为/var/www/html/shell.jsp。 - 攻击者上传的文件(如 WEB-INF/classes 下的恶意类文件或 JSP 脚本)随后可通过 Web 访问,从而执行任意命令。
- 利用结果:攻击者可以获得与 Bold Reports 服务进程相同的高权限(通常为系统管理员或 root 权限),实现远程代码执行(RCE)。
技术细节(基于 CWE-22 路径遍历)
- CWE-22:对文件名输入未做充分的路径检查,未使用白名单或黑名单过滤
../或..\序列。 - 攻击复杂度低(AC:L):无需特殊网络条件,仅需发送一个特制的 HTTP 请求。
- 权限要求低(PR:L):仅需要普通用户凭据即可触发。
- 无用户交互(UI:N):攻击过程完全在攻击者控制下完成,无需受害者操作。
影响评估
| 评估维度 | 详细说明 |
|---|---|
| 攻击复杂度 | 低。攻击者只需构造含路径遍历的字符串,无需特殊工具或额外知识。 |
| 所需权限 | 低(认证用户)。系统内任何拥有 DataHub 模块上传权限的账户均可利用,例如报表设计者、普通管理员等。 |
| 利用条件 | 需要能访问 DataHub 模块的网络端点,且未对上传目录做额外的沙箱或 chroot 隔离。 |
| 潜在后果 | - 远程代码执行(RCE):攻击者可上传 Web Shell、计划任务脚本、SSH 密钥等。 - 服务器完全控制:获得与服务进程相同的高权限(通常为 SYSTEM/root)。 - 数据泄露与横向移动:利用已被攻陷的服务器作为跳板攻击内部网络。 |
| 实际威胁等级 | 极高。公开暴露且权限要求低,是典型的可自动化利用的高危漏洞。 |
修复建议
官方补丁
- 升级至 Bold Reports Standalone Report Designer 14.1.12 或更高版本。该版本已对文件上传功能进行了路径规范化处理,严格限制文件只能落入预设的临时目录内。
临时缓解措施(无法立即升级时)
- 禁用 DataHub 模块:若业务中未使用该模块,可在配置中关闭或移除其对外暴露的接口。
- 严格限制上传目录权限:确保上传目录无执行权限(如
noexec挂载),并使用操作系统层面的文件系统 ACL 阻止 Web 服务写入可执行区域。 - 部署 Web 应用防火墙(WAF):配置规则拦截包含
../、..\\等目录遍历模式的请求参数。 - 加强认证与授权:对 DataHub 模块的访问实施最小权限原则,仅授予必需用户上传权限,并启用多因素认证(MFA)。
验证修复
- 升级后,尝试使用包含
../../的文件名上传文件,确认被拒绝或自动清理。 - 审计服务器文件系统中是否有异常文件(如
*.jsp、*.asp、*.exe等在非预期位置的文件)。
参考资料
| 类型 | 链接 |
|---|---|
| CVE 详情 | https://nvd.nist.gov/vuln/detail/CVE-2026-65690 |
| CWE-22 描述 | https://cwe.mitre.org/data/definitions/22.html |
| Bold Reports 官方安全公告 | 暂未公布(建议关注 https://www.boldreports.com/support/security ) |
| 数据来源 | disclosure@vulncheck.com(漏洞发现者) |
总结:CVE-2026-65690 是一个典型的路径遍历导致远程代码执行的高危漏洞,利用门槛低、危害巨大。所有使用 Bold Reports Standalone Report Designer 6.3 至 14.1.11 版本的机构应立即评估风险并采取修复措施,避免被攻击者利用进行入侵。