🔴 《严重安全漏洞:CVE-2026-55579》

CVSS 评分: 严重(9.8)  状态: Received  发布时间: 2026-07-27


漏洞简介

CVE-2026-55579 是一个存在于 Pheditor 软件中的安全漏洞。Pheditor 是一个用 PHP 编写的单文件编辑器及文件管理器。该漏洞源于软件在版本 2.0.1 至 2.0.6(不含)之间,内置了一个硬编码的默认密码 admin(其 SHA-512 哈希值硬编码存储在 pheditor.php 文件的第 11 行)。软件在首次登录时没有提供任何强制修改默认密码的机制。因此,任何部署了该软件且未修改默认密码的系统,攻击者都可以利用此默认凭据获得对文件编辑器、文件上传以及终端功能的完全访问权限,进而实现任意文件读取/写入以及远程代码执行(Remote Code Execution, RCE)。

该漏洞对应的 CWE 分类为 CWE-798(使用硬编码凭据)。根据 CVSS 3.1 评分,其基础分数为 9.8(严重),攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需任何权限(PR:N),无需用户交互(UI:N),影响范围未改变(S:U),对机密性、完整性和可用性均造成高影响(C:H/I:H/A:H)。

影响范围

  • 受影响版本:Pheditor 版本 2.0.1 至 2.0.6(不含 2.0.6)
  • 不受影响版本:Pheditor 版本 2.0.6 及更高版本

风险分析

该漏洞的风险极高,主要源于以下两点:

  1. 默认凭据可被直接利用:由于密码是硬编码且公开的(admin),攻击者无需进行密码猜测或暴力破解,只需尝试使用默认用户名和密码即可登录系统。
  2. 权限过大:一旦登录成功,攻击者将获得 Pheditor 提供的所有高级功能权限,包括:
    • 文件编辑与上传:可以读取、修改或上传任意文件到服务器,导致敏感信息泄露或网站被篡改。
    • 终端功能:可以直接在服务器上执行系统命令,实现完全的远程代码执行(RCE)。

攻击后果:攻击者可以利用该漏洞完全控制受影响的服务器,包括但不限于:窃取数据库信息、植入后门、发起横向移动攻击、将服务器作为跳板攻击内网其他系统,或破坏业务数据导致服务中断。任何在公网上暴露了 Pheditor 服务且未修改默认密码的部署,都面临被立即攻陷的风险。


🔍 技术细节

字段
CVE ID CVE-2026-55579
CVSS 评分 9.8 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-798
发布时间 2026-07-27
最后更新 2026-07-27
状态 Received
数据来源 security-advisories@github.com

🔗 参考链接