🔴 《严重安全漏洞:CVE-2026-66398》

CVSS 评分: 严重(9.4)  状态: Received  发布时间: 2026-07-27


漏洞简介

该漏洞(CVE-2026-66398)存在于 phpMyFAQ 中,属于远程代码执行(Remote Code Execution, RCE)漏洞,相关 CWE 分类为 CWE-494(下载代码缺少完整性检查)。漏洞源于配置 API(Configuration API)中的不安全设计,具体表现为攻击者可以通过操纵 upgrade.lastDownloadedPackage 设置,写入任意 PHP 文件。

攻击者需要具备以下条件:

  • 拥有 CONFIGURATION_EDITATTACHMENT_ADD 权限的已认证管理员(authenticated administrator)。
  • 攻击者可以上传一个恶意的 ZIP 文件作为附件(attachment),然后将更新器配置(updater configuration)指向该附件的存储路径。
  • 随后,该 ZIP 文件会被解压到应用程序根目录(application root),从而实现以 Web 服务器用户身份执行代码。

该漏洞影响 phpMyFAQ 版本 v4.1.6 之前的所有版本

影响范围

  • 受影响软件:phpMyFAQ
  • 受影响版本:所有早于 v4.1.6 的版本(before v4.1.6)
  • 利用条件:攻击者必须拥有有效的管理员账户,且该账户具备 CONFIGURATION_EDITATTACHMENT_ADD 权限。

风险分析

  • 攻击向量:网络远程攻击(AV:N),攻击复杂度低(AC:L),无需用户交互(UI:N),但需要高权限(PR:H,即管理员权限)。
  • 攻击后果:攻击者可以完全控制受影响的 Web 服务器,包括:
    • 读取、修改或删除服务器上的任意文件(机密性、完整性、可用性均受影响,VC:H / VI:H / VA:H)。
    • 进一步横向移动或提升权限,可能影响整个服务器环境(SC:H / SI:H / SA:H)。
  • CVSS 评分:根据 CVSS:4.0 向量,该漏洞的基础评分较高,主要因为其虽然需要管理员权限,但一旦利用成功,可导致完全的系统级控制。
  • 实际风险:在拥有多个管理员或权限管理不严格的环境中,该漏洞可能被内部人员或已获得管理员凭证的攻击者利用,造成严重的安全事件。建议立即升级至 phpMyFAQ v4.1.6 或更高版本以修复此漏洞。

🔍 技术细节

字段
CVE ID CVE-2026-66398
CVSS 评分 9.4 🔴
严重程度 严重
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-494
发布时间 2026-07-27
最后更新 2026-07-27
状态 Received
数据来源 disclosure@vulncheck.com

🔗 参考链接