🟠 《高危安全漏洞:CVE-2026-55578》

CVSS 评分: 高危(8.8)  状态: Received  发布时间: 2026-07-27


漏洞简介

CVE-2026-55578 是一个存在于 Pheditor 中的操作系统命令注入(OS Command Injection)漏洞,对应 CWE-78(OS 命令注入特殊元素未正确转义)。Pheditor 是一款基于 PHP 编写的单文件编辑器与文件管理器。从版本 2.0.1 到 2.0.6 之前,其终端功能(terminal feature)在将用户提供的命令传递给 shell_exec() 函数执行之前,使用了一个不完整的字符黑名单(character blocklist)进行过滤。

此前针对 GHSA-9643-6xjp-vx57 的修复措施已将 $ 符号加入黑名单,但以下字符仍未被屏蔽:

  • |(单竖线管道符,single pipe)
  • `(反引号,backtick)
  • 换行字节(newline byte,0x0A)

拥有终端权限(terminal permission,默认启用)的已认证用户可以利用上述任意一个字符绕过 TERMINAL_COMMANDS 白名单(allowlist),从而以 Web 服务器用户的身份执行任意操作系统命令。

该漏洞已在版本 2.0.6 中得到修复。

影响范围

  • 受影响版本:Pheditor 版本 2.0.1 至 2.0.6 之前(不含 2.0.6)
  • 修复版本:Pheditor 2.0.6
  • 必要条件:攻击者需要拥有有效的用户认证,并且该用户被授予终端权限(默认开启)

风险分析

  • 攻击向量:远程网络攻击(AV:N),攻击者无需物理接触目标系统。
  • 攻击复杂度:低(AC:L),利用方式简单,仅需在命令中插入未过滤的特殊字符。
  • 所需权限:低权限(PR:L),攻击者只需拥有一个普通认证用户账户即可。
  • 用户交互:无需用户交互(UI:N)。
  • 影响范围:未改变(S:U),漏洞利用仅影响受影响的组件本身。
  • 机密性影响:高(C:H),攻击者可读取服务器上的任意文件,包括敏感配置和数据库。
  • 完整性影响:高(I:H),攻击者可修改或删除文件,植入恶意代码。
  • 可用性影响:高(A:H),攻击者可执行导致服务中断的命令,例如终止进程或删除关键文件。

综合风险:该漏洞的 CVSS 3.1 基础评分为 9.9(严重)。成功利用后,攻击者能够完全控制 Web 服务器,执行任意系统命令,可能导致数据泄露、服务瘫痪或服务器被用于发起进一步攻击。由于终端权限默认开启,且认证要求较低,该漏洞在受影响版本中具有极高的实际威胁性。


🔍 技术细节

字段
CVE ID CVE-2026-55578
CVSS 评分 8.8 🟠
严重程度 高危
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-78
发布时间 2026-07-27
最后更新 2026-07-27
状态 Received
数据来源 security-advisories@github.com

🔗 参考链接