在 2026.3.0 之前,FileRun 存在一个 SQL 注入漏洞。该漏洞允许被委托的或普通管理员通过将 参数提交为数组,从而执行任意 SQL。具体而言, 中的 方法会将原始数组值直接插值到 语句中,而未进行参数化。 由于底层 PDO 连接使用的是模拟预编译语句(emulated prepared statements),支持堆叠查询(stacked queries),攻击者可以利用这一特性操纵 表,将一个被委托的管理员账户提升为超级用户权限。此外,攻击者还可能通过日志列表组件中未过滤的路径值(传入 )实现任意
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-73693 | 8.8 HIGH | FileRun < 2026.3.0 OS Command Injection via PhotoProofSheet Handler |
| CVE-2026-73699 | 7.2 HIGH | FileRun < 2026.3.0 PHP Object Injection via Perms::getPerms() |
| CVE-2026-73694 | 7.2 HIGH | FileRun < 2026.3.0 OS Command Injection via escapeshellcmd() No-Op Redefinition |
No comments yet