漏洞概述 漏洞编号: JVN#52865575 漏洞名称: free2 存在不受限制的危险类型文件上传漏洞 描述: free2 是一个用 PHP 编写的由 refrio 提供的内容管理系统。该系统存在一个不受限制的危险类型文件上传漏洞(CWE-434)。 CVSS 评分: - CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N 基础评分 8.6 - CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/H:H/A:H 基础评分 7.2 CVE 编号: CVE-2026-67243 影响范围 受影响产品: free2 版本在 Ver 2.0.0-alpha-14 之前 影响: 拥有最高级别管理员权限的用户可以上传可执行文件并执行任意操作系统命令。 修复方案 解决方案: 更新软件至最新版本,具体信息请参考开发者提供的资料。 供应商链接: refrio 的 GitHub 页面(文本为日语) 其他信息 报告者: Kazuki Ozawa 来自 Mitsui Bussan Secure Directions, Inc. 协调方: JPCERT/CC 与开发者在信息安全早期预警伙伴关系下进行了协调。 参考链接: - JPCERT Alert - JPCERT Reports - CERT Advisory - CPNI Advisory - TRissues - CVE: CVE-2026-67243 - JVN iPedia: JVNBDB-2026-000107 代码块 页面中未包含 POC 代码或利用代码。