🔴 《严重安全漏洞:CVE-2026-62325》

CVSS 评分: 严重(9.1)  状态: Received  发布时间: 2026-07-28


漏洞简介

CVE-2026-62325 是一个存在于 goshs 项目中的安全漏洞。goshs 是一个功能丰富的单二进制文件服务器,专为红队成员和开发者设计。该漏洞位于 SFTP 服务器的密码处理逻辑中,具体文件为 sftpserver/sftpserver.go

漏洞的根本原因是代码中使用了 Username != "" && Password != "" 的条件判断来验证用户身份。当用户以 -b 'admin:' 参数(即仅指定用户名,密码为空)启动 goshs,并且未设置 -fkf(强制密钥文件)选项时,会导致两个 SFTP 身份验证处理器(authentication handlers)均未被正确设置。在这种情况下,攻击者可以绕过身份验证,直接进行未经授权的文件访问。

该漏洞在 goshs 版本 2.1.3 至 2.1.4 之间被引入,并在版本 2.1.4 中修复。相关 CWE 分类为 CWE-306(关键功能缺少身份验证),CVSS 向量为 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N,表明攻击者无需任何权限即可通过网络远程利用该漏洞,且攻击复杂度低。

影响范围

  • 受影响版本:goshs 版本 2.1.3(含)至 2.1.4(不含)
  • 修复版本:goshs 版本 2.1.4
  • 触发条件:使用 -b 'admin:' 参数(即用户名非空,密码为空)启动 goshs,且未设置 -fkf 选项

风险分析

该漏洞允许未经身份验证的远程攻击者通过 SFTP 协议访问服务器上的文件系统,具体风险包括:

  1. 机密性损失(Confidentiality Impact: HIGH):攻击者可以读取服务器上所有可访问的文件,包括敏感数据、配置文件、凭据等。
  2. 完整性损失(Integrity Impact: HIGH):攻击者可以上传、修改或删除文件,可能导致服务器配置被篡改、恶意文件被植入,或数据被破坏。
  3. 可用性影响(Availability Impact: NONE):该漏洞不直接导致服务拒绝,但文件被删除或篡改可能间接影响服务可用性。

由于 CVSS 评分为 9.1(Critical),且攻击向量为网络远程、无需身份验证、无需用户交互,该漏洞具有极高的实际利用风险。建议所有使用受影响版本的用户立即升级至 goshs 2.1.4 或更高版本。


🔍 技术细节

字段
CVE ID CVE-2026-62325
CVSS 评分 9.1 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CWE 分类 CWE-306
发布时间 2026-07-28
最后更新 2026-07-28
状态 Received
数据来源 security-advisories@github.com

🔗 参考链接