FileRun: When Your File Manager Runs Your Files 漏洞概述 漏洞名称: CVE-2026-14863 漏洞类型: OS命令注入导致远程代码执行 受影响软件: FileRun(商业自托管文件管理器) 漏洞原因: FileRun的缩略图提取器在构建shell命令时,将上传的文件路径粘贴到双引号字符串中,并通过 执行。文件名清理器允许 通过,导致恶意文件在生成缩略图时运行其payload。 修复版本: 2026.2.1 影响范围 部署暴露: 手动安装和Docker部署均受影响。Docker部署默认启用缩略图提取器,因此更容易受到攻击。 影响级别: - 认证路径(CVSS v4 8.7):任何具有上传权限的FileRun用户均可利用。 - 预认证路径(CVSS v4 9.2):通过文件请求weblink,无需认证即可利用。 影响后果: 攻击者可获得远程代码执行权限,访问所有文件,提取数据库凭据,并可能进一步渗透服务器或其他托管服务。 修复方案 修复版本: FileRun 2026.2.1 修复方法: - 使用 对文件名进行清理。 - 更好的方法是使用 和参数数组,避免shell生成和文件名字符被解释为元字符。 POC代码 时间线 2026-07-05: 在FileRun缩略图代码审计中发现漏洞(ionCube字节码恢复) 2026-07-05: 认证和预认证RCE在Docker实验室中重现 2026-07-06: CVE-2026-14863由VulnCheck分配,开始协调 2026-07-06: 供应商在FileRun 2026.2.1中发布修复 2026-08-13: 公开披露