🟠 《高危安全漏洞:CVE-2026-65694》

CVSS 评分: 高危(8.7)  状态: Received  发布时间: 2026-07-23


漏洞简介

CVE-2026-65694 是一个存在于 Microweber CMS(版本至 2.0.20 及之前版本)中的路径遍历(Path Traversal)漏洞,对应 CWE-22 分类。该漏洞位于静态文件控制器(static file controller)中,由于 normalize_path() 函数未能正确过滤或剥离路径遍历序列(如 ../),导致未经身份验证的远程攻击者可以通过在路径查询参数(path query parameter)中提供目录遍历序列,读取服务器上的任意文件。

攻击者只需发送一个未经身份验证的 HTTP GET 请求,即可利用此漏洞。成功利用后,攻击者能够读取敏感文件,例如包含凭据的环境配置文件(environment configuration files)以及系统文件,从而可能导致进一步的信息泄露或权限提升。

影响范围

  • 受影响软件:Microweber CMS
  • 受影响版本:版本 2.0.20 及之前所有版本(through 2.0.20)
  • 利用条件:无需身份验证,远程可触发,攻击复杂度低(CVSS 向量中 AV:N, AC:L, PR:N, UI:N)

风险分析

根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N),该漏洞具有以下风险特征:

  • 攻击向量(Attack Vector):网络远程(Network),攻击者无需物理接触目标系统。
  • 攻击复杂度(Attack Complexity):低(Low),无需特殊条件或绕过复杂机制。
  • 所需权限(Privileges Required):无(None),未认证即可利用。
  • 用户交互(User Interaction):无(None),无需受害者操作。
  • 机密性影响(Confidentiality Impact):高(High),可读取任意文件,包括敏感配置和系统文件。
  • 完整性影响(Integrity Impact):无(None),漏洞仅允许读取,不涉及文件修改。
  • 可用性影响(Availability Impact):无(None),不影响系统正常运行。

潜在攻击后果

  • 攻击者可通过读取环境配置文件(如 .env 文件)获取数据库凭据、API 密钥、密钥等敏感信息。
  • 可读取系统关键文件(如 /etc/passwd、应用源代码等),为后续攻击(如提权、横向移动)提供情报。
  • 由于无需认证且攻击简单,该漏洞可能被大规模扫描利用,对运行受影响版本的 Microweber CMS 网站构成严重信息泄露风险。

参考链接


🔍 技术细节

字段
CVE ID CVE-2026-65694
CVSS 评分 8.7 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-22
发布时间 2026-07-23
最后更新 2026-07-23
状态 Received
数据来源 disclosure@vulncheck.com

🔗 参考链接