Juggle 1.6.0 未授权远程代码执行漏洞(CVE-2026-67208) 漏洞概述 Juggle 1.6.0 存在一个远程代码执行漏洞,攻击者可以通过连接暴露的 H2 数据库 Web 控制台并使用默认凭据进行认证,从而执行任意操作系统命令。攻击者可以访问未保护的 端点,使用默认凭据进行认证,并利用 H2 CREATE ALIAS Runtime.exec() 技术执行任意命令,最终在运行默认 Docker 镜像时获得 root 级别的代码执行权限。 影响范围 软件版本:Juggle <= 1.6.0 严重程度:CRITICAL CVSS 评分:9.3 CVSS 向量:CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/NI:N/SA:N 修复方案 更新 Juggle 至最新版本。 修改 H2 数据库控制台的默认凭据。 限制对 端点的访问。 参考链接 Researcher Disclosure 其他信息 CVE:CVE-2026-67208 CWE: - CWE-306: Missing Authentication for Critical Function - CWE-1188: Initialization of a Resource with an Insecure Default CVSS:9.3 CVSS V4 Vector:CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/NI:N/SA:N References:Researcher Disclosure Credit:Fatullayev Asadbek