在 2026.3.0 之前,FileRun 存在一个 SQL 注入漏洞。该漏洞允许被委托的或普通管理员通过将 参数提交为数组,从而执行任意 SQL。具体而言, 中的 方法会将原始数组值直接插值到 语句中,而未进行参数化。 由于底层 PDO 连接使用的是模拟预编译语句(emulated prepared statements),支持堆叠查询(stacked queries),攻击者可以利用这一特性操纵 表,将一个被委托的管理员账户提升为超级用户权限。此外,攻击者还可能通过日志列表组件中未过滤的路径值(传入 )实现任意
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-73693 | 8.8 HIGH | FileRun 2026.3.0 操作系统命令注入 |
| CVE-2026-73699 | 7.2 HIGH | FileRun 对象注入漏洞 |
| CVE-2026-73694 | 7.2 HIGH | FileRun 2026.3.0 以下 shell命令注入漏洞 |
暂无评论