CVE-2026-1152CVE-2026-1152是technical-laohu公司开发的mpay支付系统中的一个高危安全漏洞,存在于QR码图像处理组件中。该漏洞允许具有高权限的攻击者通过codeimg参数上传任意文件到服务器,成功利用可导致远程代码执行。CVSS评分4.7,属于中等严重程度。攻击向量为网络形式,无需用户交互,但需要高权限认证。漏洞影响mpay 1.2.4及以下版本。由于利用代码已公开披露,攻击者可在互联网上直接获取并使用。建议受影响用户尽快升级到最新版本或采取临时缓解措施。
该漏洞存在于mpay系统的QR码图像处理器模块中,具体为codeimg参数处理函数未对用户上传的文件内容进行充分的类型验证和安全检查。攻击者可以通过构造恶意的文件上传请求,利用文件上传功能将任意类型的文件(尤其是Web脚本文件如PHP、JSP、ASP等)上传到服务器的可访问目录。由于系统未对上传文件的扩展名、MIME类型和实际内容进行严格校验,攻击者上传的恶意脚本文件可以被Web服务器解析执行,从而实现远程代码执行。攻击者成功利用后可完全控制服务器,执行任意系统命令、读取敏感数据或进一步横向移动。