🔴 严重 | CVE-2026-48030 — Pheditor is a single-file editor and file manager ...
🔴 《严重安全漏洞:CVE-2026-48030》
CVSS 评分: 严重(9.9) 状态: Received 发布时间: 2026-07-27
漏洞简介
CVE-2026-48030 是一个存在于 Pheditor 中的操作系统命令注入(OS Command Injection)漏洞,对应 CWE-78 分类。Pheditor 是一款基于 PHP 编写的单文件编辑器与文件管理工具。
该漏洞影响版本 2.0.1 至 2.0.4 之前的版本。在终端动作处理器(terminal action handler)中,由于对用户输入过滤不严,任何已认证(authenticated)的用户可以通过向 dir POST 参数中注入 shell 元字符(shell metacharacters),绕过开发者设置的 TERMINAL_COMMANDS 白名单(whitelist),从而执行任意操作系统命令。攻击者能够以 Web 服务器权限实现完整的远程代码执行(Remote Code Execution, RCE)。
该漏洞已在版本 2.0.4 中修复。
影响范围
- 受影响版本:Pheditor 2.0.1 至 2.0.4 之前的所有版本
- 不受影响版本:Pheditor 2.0.4 及更高版本
风险分析
根据 CVSS 3.1 评分向量 AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H,该漏洞具有以下风险特征:
- 攻击向量:远程网络攻击(AV:N),无需物理接触目标系统。
- 攻击复杂度:低(AC:L),攻击者无需特殊条件即可利用。
- 权限要求:需要低权限认证(PR:L),即攻击者只需拥有一个有效的用户账户即可触发漏洞。
- 用户交互:无需用户交互(UI:N)。
- 影响范围:已变更(S:C),漏洞利用可能影响超出原始组件范围的其他资源。
- 机密性、完整性、可用性影响:均为高(C:H / I:H / A:H),攻击者可以完全控制 Web 服务器,读取、修改或删除任意文件,甚至可能进一步横向移动至内网其他系统。
可能的攻击后果:
- 攻击者可以执行任意系统命令,例如创建后门账户、下载恶意软件、窃取数据库凭证或敏感文件。
- 由于命令以 Web 服务器权限执行,攻击者可能获得对 Web 应用所在服务器的完全控制权。
- 在容器化或共享托管环境中,该漏洞可能导致租户隔离被突破,影响其他用户或服务。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-48030 |
| CVSS 评分 | 9.9 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-78 |
| 发布时间 | 2026-07-27 |
| 最后更新 | 2026-07-27 |
| 状态 | Received |
| 数据来源 | security-advisories@github.com |
🔗 参考链接
💬 评论