漏洞概述 CVE-2026-65693 — Microweber CMS: Server-Side Template Injection via Unsandboxed Twig Mail Template Renderer 漏洞类型: 服务器端模板注入(SSTI) 影响版本: 所有 v2.0.20 及更早版本(截至 2026-07) CVSS 3.1 评分: 8.0 HIGH 触发条件: 管理员访问通知模板编辑器 根本原因: Microweber CMS 使用自定义 Twig 类渲染管理员可编辑的邮件和通知模板,但未添加 ,导致攻击者可以注入 Twig 表达式并执行任意 PHP 代码。 --- 影响范围 持久化远程代码执行(RCE): 每次触发通知事件(如订单、注册、表单提交)时都会执行恶意代码。 文件系统访问: 以 Web 服务器用户身份读写任意文件。 数据库凭证提取: 访问 CMS 配置文件和 文件。 Webshell 部署: 在 webroot 中写入持久后门。 权限提升: 如果 Web 服务器以特权用户运行,可能导致完全系统控制。 --- 修复方案 推荐修复方法 1. 添加 到 Twig 渲染器: 2. 替代方案:用简单的变量替换方法(如 )替换 Twig 渲染器,避免支持任意代码执行。 --- Proof of Concept (POC) 步骤 1 — 存储 SSTI 载荷到邮件模板 步骤 2 — 触发模板 放置任何订单(银行转账)或提交配置了自动回复的联系表单。Twig 环境将渲染存储的模板体,无需沙箱保护。 步骤 3 — RCE 确认 渲染后的邮件正文(或测试端点的 HTTP 响应)包含 shell 输出: 替代 RCE 载荷 --- 披露时间线 2026-07-15: 通过静态分析发现漏洞 2026-07-15: 向 VulnCheck 提交报告 2026-07-23: VulnCheck 分配 CVE-2026-65693 2026-07-23: 公开披露(项目已放弃,无活跃维护者) --- 参考链接 GitHub 仓库: https://github.com/microweber/microweber Twig SandboxExtension 文档: https://twig.symfony.com/doc/3.x/api.html#sandbox-extension CWE-1336: https://cwe.mitre.org/data/definitions/1336.html VulnCheck CVE 条目: CVE-2026-65693