SPIP < 4.4.18 代码注入漏洞 漏洞概述 SPIP 4.4.18 之前的版本在 SQLite 后端安装中存在代码注入漏洞。导航菜单端点错误地处理了数组类型的用户输入,这绕过了输入清理,并允许值在评估为 PHP 时打破内部引号字符串上下文。经过身份验证的攻击者,至少具有编辑器(redacteur)权限,可以提交一个精心制作的 GET 请求到 ,以在 Web 服务器进程中执行任意 OS 命令。MySQL 后端安装不受影响。 影响范围 SPIP < 4.4.18 修复方案 升级到 SPIP 4.4.18 或更高版本。 漏洞详情 严重性: CRITICAL 日期: 8/10/2026 CVE: CVE-2026-66738 CWE: CWE-94 Improper Control of Generation of Code ('Code Injection') CVSS: 9.2 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N 参考: Release Notes 贡献者: Benoit Hua of Fenrisk (www.fenrisk.com) 描述 SPIP 4.4.18 之前的版本在 SQLite 后端安装中存在代码注入漏洞。导航菜单端点错误地处理了数组类型的用户输入,这绕过了输入清理,并允许值在评估为 PHP 时打破内部引号字符串上下文。经过身份验证的攻击者,至少具有编辑器(redacteur)权限,可以提交一个精心制作的 GET 请求到 ,以在 Web 服务器进程中执行任意 OS 命令。MySQL 后端安装不受影响。