CVE-2026-1126CVE-2026-1126是lwj flow项目中的一个安全漏洞,存在于flow-front-rest模块的FormResource.java文件中的uploadFile函数。该漏洞允许低权限攻击者通过操纵SVG文件上传功能,上传任意类型的文件到服务器。由于缺乏适当的文件类型验证、内容检查和安全配置,攻击者可利用此漏洞上传恶意文件,进而可能导致远程代码执行、敏感信息泄露或服务器被完全控制。漏洞影响lwj flow up to commit a3d2fe8133db9d3b50fda4f66f68634640344641版本,攻击可远程发起,无需用户交互。
该漏洞存在于lwj flow项目的SVG文件处理器中,具体位于flow-master/flow-front-rest/src/main/java/com/dragon/flow/web/resource/flow/FormResource.java文件的uploadFile函数。攻击者通过构造恶意的SVG文件或任意文件类型,利用文件上传功能的上传端点进行攻击。漏洞的根本原因包括:1)未对上传文件的MIME类型进行严格验证;2)未检查文件扩展名与实际内容是否匹配;3)上传目录缺乏适当的访问控制;4)未对SVG等可嵌入脚本的文件内容进行安全过滤。攻击者利用此漏洞可上传包含恶意代码的文件(如WebShell、JSP脚本或可执行文件),然后通过访问上传的文件实现远程代码执行。