CVE-2026-1066CVE-2026-2026-1066是kalcaddle kodbox文件管理器中存在的一个命令执行漏洞。该漏洞影响了kodbox从初始版本到1.61.10的所有版本。漏洞位于压缩处理组件(Compression Handler)中,具体涉及/?explorer/index/zip路径的处理逻辑。攻击者可以通过操控ZIP压缩功能的输入参数,在服务器上执行任意系统命令。该漏洞被评定为中危级别,CVSS评分为6.3,攻击复杂度低且无需用户交互,但需要低权限认证。由于该漏洞已公开披露且可能被利用,建议相关用户尽快采取防护措施。kalcaddle kodbox是一款开源的网页文件管理器,常用于团队文件共享和管理场景。
该漏洞属于典型的命令注入(Command Injection)类型。问题出在kodbox的压缩处理模块对用户输入的验证不充分。攻击者通过构造特殊的ZIP文件名或压缩路径参数,可以在服务器端执行系统命令。具体来说,攻击者利用/?explorer/index/zip接口时,通过在文件名或路径中注入分号、管道符等shell命令分隔符,使得服务器在处理压缩请求时将恶意命令一并执行。漏洞的利用条件包括:1)攻击者需要拥有kodbox的低权限账户;2)能够访问压缩功能模块;3)目标服务器使用Linux/Unix系统。由于该漏洞无需复杂的攻击准备,且影响版本范围较广,因此具有较高的实际威胁性。