🔴 严重 | CVE-2026-66398 — phpMyFAQ before v4.1.6 contains a remote code exec...
🔴 《严重安全漏洞:CVE-2026-66398》
CVSS 评分: 严重(9.4) 状态: Received 发布时间: 2026-07-27
漏洞简介
该漏洞(CVE-2026-66398)存在于 phpMyFAQ 中,属于远程代码执行(Remote Code Execution, RCE)漏洞,相关 CWE 分类为 CWE-494(下载代码缺少完整性检查)。漏洞源于配置 API(Configuration API)中的不安全设计,具体表现为攻击者可以通过操纵 upgrade.lastDownloadedPackage 设置,写入任意 PHP 文件。
攻击者需要具备以下条件:
- 拥有
CONFIGURATION_EDIT和ATTACHMENT_ADD权限的已认证管理员(authenticated administrator)。 - 攻击者可以上传一个恶意的 ZIP 文件作为附件(attachment),然后将更新器配置(updater configuration)指向该附件的存储路径。
- 随后,该 ZIP 文件会被解压到应用程序根目录(application root),从而实现以 Web 服务器用户身份执行代码。
该漏洞影响 phpMyFAQ 版本 v4.1.6 之前的所有版本。
影响范围
- 受影响软件:phpMyFAQ
- 受影响版本:所有早于 v4.1.6 的版本(before v4.1.6)
- 利用条件:攻击者必须拥有有效的管理员账户,且该账户具备
CONFIGURATION_EDIT和ATTACHMENT_ADD权限。
风险分析
- 攻击向量:网络远程攻击(AV:N),攻击复杂度低(AC:L),无需用户交互(UI:N),但需要高权限(PR:H,即管理员权限)。
- 攻击后果:攻击者可以完全控制受影响的 Web 服务器,包括:
- 读取、修改或删除服务器上的任意文件(机密性、完整性、可用性均受影响,VC:H / VI:H / VA:H)。
- 进一步横向移动或提升权限,可能影响整个服务器环境(SC:H / SI:H / SA:H)。
- CVSS 评分:根据 CVSS:4.0 向量,该漏洞的基础评分较高,主要因为其虽然需要管理员权限,但一旦利用成功,可导致完全的系统级控制。
- 实际风险:在拥有多个管理员或权限管理不严格的环境中,该漏洞可能被内部人员或已获得管理员凭证的攻击者利用,造成严重的安全事件。建议立即升级至 phpMyFAQ v4.1.6 或更高版本以修复此漏洞。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-66398 |
| CVSS 评分 | 9.4 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-494 |
| 发布时间 | 2026-07-27 |
| 最后更新 | 2026-07-27 |
| 状态 | Received |
| 数据来源 | disclosure@vulncheck.com |
🔗 参考链接
💬 评论