🔴 严重 | CVE-2026-55579 — Pheditor is a single-file editor and file manager ...
🔴 《严重安全漏洞:CVE-2026-55579》
CVSS 评分: 严重(9.8) 状态: Received 发布时间: 2026-07-27
漏洞简介
CVE-2026-55579 是一个存在于 Pheditor 软件中的安全漏洞。Pheditor 是一个用 PHP 编写的单文件编辑器及文件管理器。该漏洞源于软件在版本 2.0.1 至 2.0.6(不含)之间,内置了一个硬编码的默认密码 admin(其 SHA-512 哈希值硬编码存储在 pheditor.php 文件的第 11 行)。软件在首次登录时没有提供任何强制修改默认密码的机制。因此,任何部署了该软件且未修改默认密码的系统,攻击者都可以利用此默认凭据获得对文件编辑器、文件上传以及终端功能的完全访问权限,进而实现任意文件读取/写入以及远程代码执行(Remote Code Execution, RCE)。
该漏洞对应的 CWE 分类为 CWE-798(使用硬编码凭据)。根据 CVSS 3.1 评分,其基础分数为 9.8(严重),攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需任何权限(PR:N),无需用户交互(UI:N),影响范围未改变(S:U),对机密性、完整性和可用性均造成高影响(C:H/I:H/A:H)。
影响范围
- 受影响版本:Pheditor 版本 2.0.1 至 2.0.6(不含 2.0.6)
- 不受影响版本:Pheditor 版本 2.0.6 及更高版本
风险分析
该漏洞的风险极高,主要源于以下两点:
- 默认凭据可被直接利用:由于密码是硬编码且公开的(
admin),攻击者无需进行密码猜测或暴力破解,只需尝试使用默认用户名和密码即可登录系统。 - 权限过大:一旦登录成功,攻击者将获得 Pheditor 提供的所有高级功能权限,包括:
- 文件编辑与上传:可以读取、修改或上传任意文件到服务器,导致敏感信息泄露或网站被篡改。
- 终端功能:可以直接在服务器上执行系统命令,实现完全的远程代码执行(RCE)。
攻击后果:攻击者可以利用该漏洞完全控制受影响的服务器,包括但不限于:窃取数据库信息、植入后门、发起横向移动攻击、将服务器作为跳板攻击内网其他系统,或破坏业务数据导致服务中断。任何在公网上暴露了 Pheditor 服务且未修改默认密码的部署,都面临被立即攻陷的风险。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-55579 |
| CVSS 评分 | 9.8 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-798 |
| 发布时间 | 2026-07-27 |
| 最后更新 | 2026-07-27 |
| 状态 | Received |
| 数据来源 | security-advisories@github.com |
🔗 参考链接
💬 评论