🟠 高危 | CVE-2026-55578 — Pheditor is a single-file editor and file manager ...
🟠 《高危安全漏洞:CVE-2026-55578》
CVSS 评分: 高危(8.8) 状态: Received 发布时间: 2026-07-27
漏洞简介
CVE-2026-55578 是一个存在于 Pheditor 中的操作系统命令注入(OS Command Injection)漏洞,对应 CWE-78(OS 命令注入特殊元素未正确转义)。Pheditor 是一款基于 PHP 编写的单文件编辑器与文件管理器。从版本 2.0.1 到 2.0.6 之前,其终端功能(terminal feature)在将用户提供的命令传递给 shell_exec() 函数执行之前,使用了一个不完整的字符黑名单(character blocklist)进行过滤。
此前针对 GHSA-9643-6xjp-vx57 的修复措施已将 $ 符号加入黑名单,但以下字符仍未被屏蔽:
|(单竖线管道符,single pipe)`(反引号,backtick)- 换行字节(newline byte,0x0A)
拥有终端权限(terminal permission,默认启用)的已认证用户可以利用上述任意一个字符绕过 TERMINAL_COMMANDS 白名单(allowlist),从而以 Web 服务器用户的身份执行任意操作系统命令。
该漏洞已在版本 2.0.6 中得到修复。
影响范围
- 受影响版本:Pheditor 版本 2.0.1 至 2.0.6 之前(不含 2.0.6)
- 修复版本:Pheditor 2.0.6
- 必要条件:攻击者需要拥有有效的用户认证,并且该用户被授予终端权限(默认开启)
风险分析
- 攻击向量:远程网络攻击(AV:N),攻击者无需物理接触目标系统。
- 攻击复杂度:低(AC:L),利用方式简单,仅需在命令中插入未过滤的特殊字符。
- 所需权限:低权限(PR:L),攻击者只需拥有一个普通认证用户账户即可。
- 用户交互:无需用户交互(UI:N)。
- 影响范围:未改变(S:U),漏洞利用仅影响受影响的组件本身。
- 机密性影响:高(C:H),攻击者可读取服务器上的任意文件,包括敏感配置和数据库。
- 完整性影响:高(I:H),攻击者可修改或删除文件,植入恶意代码。
- 可用性影响:高(A:H),攻击者可执行导致服务中断的命令,例如终止进程或删除关键文件。
综合风险:该漏洞的 CVSS 3.1 基础评分为 9.9(严重)。成功利用后,攻击者能够完全控制 Web 服务器,执行任意系统命令,可能导致数据泄露、服务瘫痪或服务器被用于发起进一步攻击。由于终端权限默认开启,且认证要求较低,该漏洞在受影响版本中具有极高的实际威胁性。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-55578 |
| CVSS 评分 | 8.8 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-78 |
| 发布时间 | 2026-07-27 |
| 最后更新 | 2026-07-27 |
| 状态 | Received |
| 数据来源 | security-advisories@github.com |
🔗 参考链接
💬 评论