🟠 《高危安全漏洞:CVE-2026-54366》

CVSS 评分: 高危(8.7)  状态: Received  发布时间: 2026-07-30


漏洞简介

CVE-2026-54366 是 CentreStack 软件中存在的一个 XML 外部实体注入(XML External Entity Injection,简称 XXE)漏洞,对应 CWE-611(XML 外部实体引用限制不当)。该漏洞允许未经身份验证的攻击者通过向 SharePoint 存储配置处理器(SharePoint storage configuration handler)提供一个恶意 URL,从而窃取服务器上的任意文件。

具体而言,攻击者可以向未受保护的 StorageConfig 端点发送特制请求,导致服务器获取并解析攻击者控制的 XML 数据。该 XML 中包含外部 DTD(Document Type Definition)引用,从而触发带外(out-of-band)文件窃取行为。攻击者可以利用此漏洞读取敏感文件,例如 Web.config 文件,该文件中可能包含数据库凭据(database credentials)和加密密钥材料(cryptographic key material)。

根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X),该漏洞具有以下特征:

  • 攻击途径为网络(Network),攻击复杂度低(Low),无需攻击者交互(None),无需任何权限(None)。
  • 对机密性(Confidentiality)影响为高(High),即可能导致敏感信息泄露;对完整性(Integrity)和可用性(Availability)无直接影响。

影响范围

  • 受影响软件:CentreStack 版本 17.4 之前(before 17.4)的所有版本均受此漏洞影响。
  • 不受影响版本:CentreStack 17.4 及更高版本已修复该漏洞。

风险分析

该漏洞的风险主要体现在以下几个方面:

  1. 未授权远程文件窃取:由于漏洞无需身份验证,任何能够访问目标 CentreStack 服务器的攻击者都可以利用 StorageConfig 端点发起攻击,无需任何前置条件。
  2. 敏感信息泄露:攻击者可以读取服务器上的任意文件,尤其是 Web.config 等配置文件,其中可能包含数据库连接字符串、API 密钥、加密密钥等核心敏感信息。这些信息一旦泄露,可能导致进一步的横向移动或数据泄露。
  3. 攻击后果严重:结合 CVSS 4.0 评分中机密性影响为高(High),该漏洞可能导致企业核心资产(如用户数据、业务配置)被窃取,进而引发数据泄露事件、合规风险(如 GDPR、等保)以及业务中断风险。
  4. 利用门槛低:攻击者只需发送一个构造好的 HTTP 请求即可触发漏洞,无需复杂的前期准备或用户交互,这使得漏洞容易被大规模自动化扫描和利用。

建议受影响用户立即升级至 CentreStack 17.4 或更高版本,并检查服务器日志中是否存在可疑的 StorageConfig 端点访问记录,以确认是否已被利用。


🔍 技术细节

字段
CVE ID CVE-2026-54366
CVSS 评分 8.7 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-611
发布时间 2026-07-30
最后更新 2026-07-30
状态 Received
数据来源 disclosure@vulncheck.com

🔗 参考链接