🔴 《严重安全漏洞:CVE-2026-48030》

CVSS 评分: 严重(9.9)  状态: Received  发布时间: 2026-07-27


漏洞简介

CVE-2026-48030 是一个存在于 Pheditor 中的操作系统命令注入(OS Command Injection)漏洞,对应 CWE-78 分类。Pheditor 是一款基于 PHP 编写的单文件编辑器与文件管理工具。

该漏洞影响版本 2.0.1 至 2.0.4 之前的版本。在终端动作处理器(terminal action handler)中,由于对用户输入过滤不严,任何已认证(authenticated)的用户可以通过向 dir POST 参数中注入 shell 元字符(shell metacharacters),绕过开发者设置的 TERMINAL_COMMANDS 白名单(whitelist),从而执行任意操作系统命令。攻击者能够以 Web 服务器权限实现完整的远程代码执行(Remote Code Execution, RCE)。

该漏洞已在版本 2.0.4 中修复。

影响范围

  • 受影响版本:Pheditor 2.0.1 至 2.0.4 之前的所有版本
  • 不受影响版本:Pheditor 2.0.4 及更高版本

风险分析

根据 CVSS 3.1 评分向量 AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H,该漏洞具有以下风险特征:

  • 攻击向量:远程网络攻击(AV:N),无需物理接触目标系统。
  • 攻击复杂度:低(AC:L),攻击者无需特殊条件即可利用。
  • 权限要求:需要低权限认证(PR:L),即攻击者只需拥有一个有效的用户账户即可触发漏洞。
  • 用户交互:无需用户交互(UI:N)。
  • 影响范围:已变更(S:C),漏洞利用可能影响超出原始组件范围的其他资源。
  • 机密性、完整性、可用性影响:均为高(C:H / I:H / A:H),攻击者可以完全控制 Web 服务器,读取、修改或删除任意文件,甚至可能进一步横向移动至内网其他系统。

可能的攻击后果

  • 攻击者可以执行任意系统命令,例如创建后门账户、下载恶意软件、窃取数据库凭证或敏感文件。
  • 由于命令以 Web 服务器权限执行,攻击者可能获得对 Web 应用所在服务器的完全控制权。
  • 在容器化或共享托管环境中,该漏洞可能导致租户隔离被突破,影响其他用户或服务。

🔍 技术细节

字段
CVE ID CVE-2026-48030
CVSS 评分 9.9 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE 分类 CWE-78
发布时间 2026-07-27
最后更新 2026-07-27
状态 Received
数据来源 security-advisories@github.com

🔗 参考链接