HFS2 版本 2.4.0 及更早版本存在一个未经验证的任意文件访问漏洞,允许未经身份验证的攻击者在 HFS 服务账户具有文件系统访问权限的任何位置(包括共享文件夹之外)读取、写入、追加和删除文件。攻击者可以利用宏分发器缺乏授权模型的特性,结合路径解析器未能将绝对路径限制在安全范围内的缺陷,操纵模板引擎,从而危及主机系统的机密性、完整性和可用性。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-97359 | 10.0 CRITICAL | HFS2 2.4.0 RCE via Multipart Upload Filename Template Injection |
| CVE-2026-97362 | 7.5 HIGH | HFS2 2.4.0 Unauthenticated Denial of Service via Hung Serving Thread |
No comments yet