CVE-2026-1063CVE-2026-1063是bastillion-io Bastillion应用中一个中等严重性的命令注入漏洞。该漏洞存在于Bastillion 4.0.1及以下版本的Public Key Management System组件中,具体受影响的文件为src/main/java/io/bastillion/manage/control/AuthKeysKtrl.java。攻击者可通过操纵公钥管理系统中的特定参数实现命令注入攻击。由于该漏洞的利用代码已公开披露,且供应商在收到通知后未做出任何回应,因此该漏洞可能已被广泛利用。CVSS评分4.7(中等)反映了该漏洞虽然可远程利用,但需要高权限认证,且对机密性、完整性和可用性的影响均为低级别。Bastillion是一个基于Web的开源SSH密钥管理系统,常用于企业环境中管理服务器访问凭证,因此该漏洞可能对企业IT基础设施安全构成潜在威胁。
该命令注入漏洞位于Bastillion应用的AuthKeysKtrl.java文件中,该文件负责处理Public Key Management System的公钥管理功能。漏洞的根本原因在于应用程序对用户输入的公钥数据缺乏充分的输入验证和安全过滤,攻击者可以在公钥字段中注入恶意命令字符或命令连接符(如分号、管道符、反引号等)。当应用程序将这些未经验证的数据传递给系统命令执行函数时,注入的命令将被操作系统级别执行。由于CVSS向量显示需要高权限(PR:H)才能利用此漏洞,攻击者可能需要先获取目标系统上的有效用户账户。成功利用后,攻击者可以在服务器上执行任意系统命令,从而可能导致数据泄露、权限提升或进一步的攻击横向移动。建议管理员立即检查AuthKeysKtrl.java文件的相关代码,确保所有用户输入都经过严格的输入验证和命令转义处理。