在 Dromara Skyeye 项目(截至提交哈希值 003549ae5615bd114ba5bb8ddf6a8e8ead97c321)中,bundled(内置)的 xxl-job-admin 的 JobInfoController 控制器中存在一个缺失身份验证漏洞。具体而言,某些被 @PermissionLimit(limit = false) 注解标识的端点未实施必要的身份验证检查。 未认证的攻击者可以向 /jobinfo/addAndStart 端点提交 POST 请求,构造恶意载荷以添加并启动类型为 GL
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
| CVE-2026-107780 | 9.8 CRITICAL | Dromara Skyeye 未授权OS命令注入漏洞 |
| CVE-2026-107781 | 7.4 HIGH | Dromara Skyeye 未授权 SSRF 及文件覆盖漏洞 |
暂无评论