漏洞概述 漏洞名称: CWE-78 (OS Command Injection) CVSS评分: 3.1: 8.8 High 发布日期: 2026年7月23日 影响范围 该漏洞涉及操作系统命令注入,可能导致攻击者通过注入恶意命令来执行任意操作。 修复方案 在FileRun Update 2026.2.1版本中已修复此安全漏洞。 POC代码或利用代码 页面中未提供具体的POC代码或利用代码。 其他更新内容 2026年7月5日更新: - 添加了控制面板工具用于批量分配角色。 - 修复了与Nextcloud OCS V1 API端点请求的协议不兼容问题。 - 添加了“本地打开”文件处理程序,允许从浏览器打开本地计算机上的文件或文件夹。 - 添加了用于创建/编辑Office文件的Euro-Office插件。 - 更新了Office编辑器(ONLYOFFICE, Collabora, Euro-Office, Microsoft 365和LibreOffice Online)的语言支持。 - 修复了通过共享链接直接访问URL下载文件夹的问题。 - 修复了PHP错误,该错误在从控制面板创建新用户账户时尝试发送登录信息。 2026年5月21日更新: - 修复了通过SSO认证后的重定向问题。 - 修复了与iOS Nextcloud的兼容性问题。 - 修复了iOS Nextcloud的 accent color 问题。 - 修复了启用“禁用自动播放下一个文件”选项时音频文件的自动播放问题。 - 增加了文件上传超时时间以防止服务器返回错误时传输挂起。 - 添加了控制面板选项以创建完整的数据库导出文件。 - 修复了“提取归档”选项不再显示不支持的文件类型的问题。 2026年5月9日更新: - 改进了Nextcloud应用(iOS, Android, Windows)中的文件/文件夹共享功能。 - 添加了对WebDAV COPY的支持。 - 添加了对WebDAV COPY/MOVE覆盖的支持。 - 修复了从以点或空格字符开头的名称中提取文件/文件夹的问题。 - 修复了复制以点或空格字符开头的名称的文件/文件夹的问题。 - 修改了“隐藏隐藏文件”设置的行为。 - 修复了WebDAV请求的登录条目记录问题。 - 修复了从以空格字符开头或结尾的名称中提取文件/文件夹的问题。 - 修复了面包屑栏在移动设备上的自动滚动问题。 - 修复了添加具有“用户可以读取评论”选项的角色时的问题。 - 修复了PROPFIND allprop请求中缺少的getcontentlength属性。 - 修复了尝试为没有存储密码的账户生成应用凭据时的错误。 - 修复了编辑用户账户时权限字段“用户可以访问文件活动日志”显示不正确的问题。 - 添加了控制面板选项以设置“小”文件的大小,用于优化文件上传。 - 修复了在更新现有数据库时尝试全新安装FileRun 2026.2.0时的错误。