🔴 《严重安全漏洞:CVE-2026-64863》

CVSS 评分: 严重(9.1)  状态: Received  发布时间: 2026-07-28


漏洞简介

CVE-2026-64863 是一个存在于 goshs 项目中的安全漏洞。goshs 是一个功能丰富的单二进制文件服务器,主要面向红队(red teamers)和开发者使用。该漏洞位于 httpserver/server.go 文件中的 wdGuard 函数内。

具体来说,该函数在处理 WebDAV 协议的 MOVE 方法时,将其错误地归类为“仅写入(write-only)”操作,因此没有强制执行 --no-delete 安全选项。这导致攻击者可以利用 WebDAV 客户端的 MOVE 请求,并配合 Overwrite: T 头,实现对服务器上文件的删除覆盖操作。

该漏洞的 CWE 分类为 CWE-284(不正确的访问控制),表明问题根源在于对操作权限的校验不充分。

影响范围

风险分析

根据 CVSS 3.1 评分向量 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H,该漏洞具有以下风险特征:

  • 攻击向量(AV:N):攻击者可以通过网络远程发起攻击,无需物理接触。
  • 攻击复杂度(AC:L):攻击难度低,无需特殊条件即可利用。
  • 权限要求(PR:N):攻击者无需任何身份验证或权限即可触发漏洞。
  • 用户交互(UI:N):攻击过程不需要受害者进行任何操作。
  • 影响范围(S:U):漏洞仅影响被攻击的组件本身,不波及其他系统。
  • 机密性(C:N):漏洞不直接导致信息泄露。
  • 完整性(I:H):攻击者可以覆盖文件内容,导致数据完整性被严重破坏。
  • 可用性(A:H):攻击者可以删除文件,导致服务或数据不可用。

可能的攻击后果

  1. 文件删除:攻击者可通过 WebDAV MOVE 请求删除服务器上的任意文件,导致服务中断或数据丢失。
  2. 文件覆盖:攻击者可以利用 Overwrite: T 头覆盖现有文件,可能植入恶意内容或破坏系统配置。
  3. 权限绕过:即使管理员设置了 --no-delete 选项来禁止删除操作,该漏洞仍可绕过此限制,使安全配置形同虚设。

总结:该漏洞允许未经身份验证的远程攻击者绕过删除保护机制,对 goshs 服务器上的文件进行删除或覆盖,对系统的完整性和可用性构成严重威胁。建议所有受影响版本的用户立即升级至 v2.1.4 或更高版本。


🔍 技术细节

字段
CVE ID CVE-2026-64863
CVSS 评分 9.1 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
CWE 分类 CWE-284
发布时间 2026-07-28
最后更新 2026-07-28
状态 Received
数据来源 security-advisories@github.com

🔗 参考链接