CVE-2025-66446MaxKB是一款面向企业的开源AI助手产品。该产品在2.3.1及以下版本中存在不当文件权限配置问题,攻击者可以利用该漏洞覆盖系统内置的动态链接器(ld.so)及其他关键系统文件,从而实现权限提升。由于MaxKB通常以较高权限运行,攻击者成功利用此漏洞后可获得系统root权限,完全控制目标服务器。该漏洞属于高危级别,CVSS评分达到8.8分,攻击复杂度低,无需用户交互即可远程利用,对机密性、完整性和可用性均造成严重影响。漏洞已于2025年12月11日披露,厂商已在2.4.0版本中完成修复。
MaxKB 2.3.1及更早版本在安装和运行过程中对关键系统文件的权限配置存在严重缺陷。攻击者通过低权限账户即可访问并修改动态链接器(/lib64/ld-linux-x86-64.so.2等)及其他系统关键文件。攻击者可以构造恶意共享库或替换合法的动态链接器,当MaxKB服务重启或执行相关二进制文件时,加载被篡改的动态链接器,从而执行任意代码。由于MaxKB应用通常以root或高权限运行,恶意代码将以最高权限执行,实现权限提升。攻击者还可能通过覆盖/etc/ld.so.preload等文件实现对系统行为的全面控制。此漏洞的利用不需要特殊的用户交互,攻击者只需具备基本的文件写入能力和网络访问即可。