🟠 高危 | CVE-2026-65711 — sysPass through version 3.2.11 contains an OS comm...
🟠 【深度分析】高危安全漏洞:CVE-2026-65711
CVSS 评分: 高危(8.6)🟠 状态: Deferred 发布时间: 2026-07-24
🔍 技术细节速览
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-65711 |
| CVSS 评分 | 8.6 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-78 |
| 发布时间 | 2026-07-24 |
| 最后更新 | 2026-07-27 |
| 状态 | Deferred |
| 数据来源 | disclosure@vulncheck.com |
CVSS 评分:8.6(高危)
CVSS 向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
漏洞类型: OS命令注入(CWE-78)
影响组件: sysPass ≤ 3.2.11
漏洞状态: Deferred(官方暂未发布修复)
一、漏洞概述
sysPass 是一款流行的密码管理工具,其版本至 3.2.11(含)存在操作系统命令注入漏洞。经过身份验证的管理员可以通过配置一个恶意的 备份路径(siteBackupPath),并触发备份操作,从而在 Web 服务器进程权限下执行任意系统命令。
该漏洞源于 FileBackupService 在构建 tar shell 命令时,采用字符串拼接的方式将用户可控的 siteBackupPath 配置项直接插入命令中,且未使用 escapeshellarg() 或等效的安全过滤措施。随后该命令被传递给 exec() 执行,导致恶意命令在备份触发时被执行,且每次后续备份操作都会重复触发,具有持久化特性。
危害等级:高危。尽管利用该漏洞需要管理员权限(CVSS PR:H),但攻击者一旦得手即可实现远程代码执行(RCE),完全控制 Web 服务进程,进而可能进一步入侵底层系统。
二、受影响组件与版本
| 组件 | 受影响版本 | 修复版本 |
|---|---|---|
| sysPass | ≤ 3.2.11 | 官方尚未发布修复版本(状态为 Deferred) |
根据 NVD 数据,当前确认 3.2.11 及之前所有版本均受影响。sysPass 官方截至目前尚未提供安全补丁或升级版本,CVE 状态标记为 “Deferred”,意味着在评估期间或发布时尚未确定修复方案。
三、漏洞原理分析
3.1 漏洞成因
从漏洞描述中可以明确:
FileBackupService负责生成备份文件的 tar 命令。- 备份路径
siteBackupPath由管理员在系统配置中设置,属于可被管理员自定义的内容。 - 程序在构建命令时直接通过字符串拼接将
siteBackupPath插入到 shell 命令中,例如类似以下伪代码:
$cmd = "tar -czf " . $siteBackupPath . " /path/to/data";
exec($cmd);
- 由于缺少
escapeshellarg()等过滤,$siteBackupPath中的特殊字符(如;、|、$(...)、反引号等)会被 shell 解释为命令分隔符或命令替换语法。
3.2 攻击向量
攻击者必须首先获得一个 管理员账户(或能够修改系统配置的权限)。然后执行如下步骤:
- 登录 sysPass Web 管理后台。
- 导航至系统配置,在“备份路径”字段输入恶意 payload,例如:
或使用命令替换:/tmp/backup; id > /tmp/pwned/tmp/backup$(whoami).tgz - 保存配置并触发一次备份(手动执行或等待计划任务)。
FileBackupService拼接命令后经exec()交给系统 shell 执行,攻击者注入的命令随之运行。
由于注入的命令被写入后续的备份命令中,只要该配置未被清除,每次备份触发时恶意命令都会再次执行,形成持续性控制。
3.3 为何命令会“持久”执行?
备份功能通常周期性运行(如 cron 或队列任务),siteBackupPath 作为持久化配置保存在数据库或配置文件中。因此,攻击者无需反复登录后台,只需在首次设置后等待后续备份触发即可反复获得代码执行机会。
四、影响评估
4.1 CVSS 指标解读
- 攻击向量(AV:N):攻击者可通过网络远程利用,无需物理访问。
- 攻击复杂度(AC:L):利用过程并不需要绕过多重防御或猜测复杂条件,仅需构造恶意路径字符串。
- 权限要求(PR:H):需要管理员权限。这在一定程度上降低了漏洞的“平民”可利用性,但在多租户或管理制度不严的环境中,低权限用户误提权或账户泄露也可能导致利用。
- 用户交互(UI:N):无需受害者交互。
- 机密性/完整性/可用性(VC:H/VI:H/VA:H):一旦执行任意命令,攻击者可读取、修改、删除 Web 服务可访问的文件,并可能导致服务中断。
- 后续系统影响(SC:N/SI:N/SA:N):根据 CVSS 评估,漏洞对后续系统(如数据库、其他服务)的直接影响有限,但攻击者获得 shell 后可能横向移动。
4.2 实际威胁
- 攻击复杂度较低:只需通过合法后台接口提交恶意字符串,不涉及复杂的内存破坏或协议绕过。
- 权限要求高但并非绝对门槛:sysPass 本身为团队密码管理器,通常有多个管理员。若攻击者通过钓鱼、密码复用等方式获得管理员凭证,即可稳定利用。
- 影响深远:Web 进程通常以专用用户运行,但仍可能访问数据库配置、sysPass 账户信息、加密密钥等敏感数据。攻击者可能借此窃取整个密码库。
- 持久化:由于每次备份都会触发,攻击者只需成功注入一次,即可在后续每次备份时维持访问,清理痕迹也相对困难。
五、修复建议
5.1 官方修复
- 截至发布日期(2026-07-24),NVD 显示漏洞状态为 Deferred,官方尚未发布修复版本。
- 强烈建议持续关注 sysPass 官方公告与版本更新,一旦发布修复版本(如 3.2.12 或更高),应尽快升级。
5.2 临时缓解措施
在官方补丁发布前,可采取以下措施降低风险:
限制管理员权限
- 严格审查管理员账户,遵循最小权限原则。
- 启用强密码策略和 MFA(多因素认证),降低管理员账户被劫持的风险。
禁用或限制备份功能
- 如非必要,暂时关闭自动备份功能。
- 若必须备份,使用人工确认且受控的备份步骤,避免在 Web 后台直接配置备份路径。
输入校验与白名单
- 如果在源码层面可以临时修复,对
siteBackupPath实施严格的路径白名单校验,禁止包含 shell 元字符(;、|、&、$、反引号等)的输入。 - 使用
escapeshellarg()对路径参数进行转义,或改用exec()的数组参数形式(PHP 7.4+ 支持exec(['tar', ...]),自动避免 shell 解析)。
- 如果在源码层面可以临时修复,对
Web 服务器权限加固
- 确保 Web 服务运行账户权限最小化,仅拥有 sysPass 目录写入权限,禁止访问系统关键目录和命令执行工具。
- 使用容器或操作系统级别的沙箱限制 Web 进程的命令执行能力(如 seccomp、AppArmor、SELinux)。
监控与审计
- 部署文件完整性监控,关注 sysPass 配置文件的异常修改。
- 审计备份执行日志,排查任何可疑的备份路径或异常命令执行记录。
六、参考资料
CVE 详情页(NVD):
https://nvd.nist.gov/vuln/detail/CVE-2026-65711CWE-78:OS 命令注入中使用的特殊元素转义处理不当(Improper Neutralization of Special Elements used in an OS Command)
https://cwe.mitre.org/data/definitions/78.htmlCVSS 规范参考:
https://www.first.org/cvss/v4.0/
备注: 当前 NVD 提供的参考链接为空,也未包含任何官方安全公告或第三方分析报告。建议关注 sysPass 官方社区(https://www.syspass.org/)以及 VulnCheck 的披露信息以获取最新进展。
本报告基于 NVD 公开数据撰写,分析内容严格依据既有描述,未虚构未披露的技术细节。若官方后续提供更多信息,应据此更新评估。