🟠 高危 | CVE-2026-16800 — Improper control of generation of code ('Code Inje...
🟠 【深度分析】高危安全漏洞:CVE-2026-16800
CVSS 评分: 高危(8.8)🟠 状态: Analyzed 发布时间: 2026-07-24
🔍 技术细节速览
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-16800 |
| CVSS 评分 | 8.8 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-94 |
| 发布时间 | 2026-07-24 |
| 最后更新 | 2026-07-29 |
| 状态 | Analyzed |
| 数据来源 | security@devolutions.net |
⚠️ CVSS 评分:8.8(高危)
向量: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
漏洞概述
CVE-2026-16800 是 Devolutions PowerShell Universal 2026.2.2 及更早版本中 schedule(计划任务)功能存在的一处代码注入漏洞。具有“计划创建权限”的已认证用户,可通过精心构造的计划参数名,将恶意 PowerShell 代码注入到脚本调用字符串中,从而实现任意代码执行。
该漏洞影响范围明确,攻击门槛较低,可导致机密性、完整性、可用性全部遭受高等级破坏,属于必须优先修复的高危漏洞。
受影响组件与版本
- 产品: Devolutions PowerShell Universal
- 受影响版本:
2026.2.2及所有更早版本 - 修复版本: 尚无官方公开补丁版本号(截至分析时间),请持续关注厂商安全公告
漏洞原理分析
根据 NVD 描述,漏洞根因属于 CWE-94:代码生成控制不当(Code Injection)。具体触发点在 schedule 功能的参数处理环节。
成因推测
schedule 功能允许用户创建计划任务,并为其设置执行参数。系统在内部处理这些参数时,将参数名称直接与脚本调用语句进行字符串拼接,而未对特殊字符进行过滤或转义。
因此,攻击者可以在参数名称字段中注入 PowerShell 语法片段。例如:
参数名: 合法参数; Invoke-Expression '恶意载荷'
拼接后的脚本调用可能变成:
Invoke-ScheduledJob -Name 合法参数; Invoke-Expression '恶意载荷'
由于 PowerShell 的分号、括号、管道符等具备命令分隔和子表达式求值能力,攻击者可借此打破原有命令结构,执行任意 PowerShell 代码。
攻击向量
- 攻击路径: 网络远程(AV:N)
- 前置条件: 需通过认证且具备
schedule创建权限(PR:L) - 用户交互: 无需诱导其他用户(UI:N)
影响评估
攻击难度
根据 CVSS 向量分析:
| 维度 | 值 | 含义 |
|---|---|---|
| AV | Network | 可通过网络远程利用 |
| AC | Low | 攻击条件简单,无需特殊环境 |
| PR | Low | 仅需低权限(普通计划创建者) |
| UI | None | 无需用户交互 |
| S | Unchanged | 危害范围不超出受影响组件 |
| C / I / A | High | 机密性、完整性、可用性均高度受损 |
综合来看,攻击者只需获得一个低权限账号(例如普通运维人员),即可通过 Web/管理接口构造恶意参数,执行 PowerShell 命令。由于 PowerShell 在 Windows 环境中默认拥有高权限(运行于当前用户上下文),攻击者可进一步实现:
- 读取敏感文件、密钥、环境变量(机密性破坏)
- 修改系统配置、篡改数据(完整性破坏)
- 植入后门、破坏服务(可用性破坏)
实际威胁评估
该漏洞适合被用于:
- 横向渗透:借助计划任务执行持久化脚本
- 权限提升:如果服务以高权限运行,可直接获得管理员权限
- 供应链攻击:Powershell Universal 常作为自动化管理平台,一旦被攻破,受管理的服务器均可能沦陷
考虑到产品定位为 IT 自动化工具,通常部署于内网核心区域,因此漏洞的实际业务风险被放大。
修复建议
根本修复
- 升级到 Devolutions PowerShell Universal 官方发布的最新版本,并关注厂商针对 CVE-2026-16800 的安全补丁公告。
- 在发布修复版本前,避免在受影响版本上开放计划创建权限给非信任用户。
临时缓解措施
- 权限收敛: 严格限制
schedule创建权限,仅授权给绝对信任的管理员。 - 输入过滤: 若无法立即升级,可在应用前端增加参数名校验,禁止包含 PowerShell 特殊字符(如
;|$()等)。 - 网络隔离: 限制对 PowerShell Universal 管理接口的网络访问范围,仅允许管理网段访问。
- 审计监控: 启用详细日志审计,重点关注计划任务的创建和修改行为,及时发现异常注入尝试。
- 最小权限运行: 确保 PowerShell Universal 服务以普通用户身份运行,避免攻击者获得高权限上下文。
参考资料
- NVD 漏洞详情页:https://nvd.nist.gov/vuln/detail/CVE-2026-16800
- CWE-94: Improper Control of Generation of Code ('Code Injection'): https://cwe.mitre.org/data/definitions/94.html
- 数据来源:security@devolutions.net
分析结论: 该漏洞属于典型的参数拼接型代码注入,利用方式简单,危害严重。建议所有使用受影响版本的企业立即评估自身暴露面,并采取升级或缓解措施。