CVE-2026-22584CVE-2026-22584是Salesforce Uni2TS中发现的一个严重代码注入漏洞,CVSS评分高达9.8,属于CRITICAL级别。该漏洞由于对代码生成过程缺乏适当控制,允许攻击者在非可执行文件中注入并执行恶意代码。Uni2TS是Salesforce推出的统一测试系统组件,广泛应用于MacOS、Windows和Linux平台。漏洞影响范围涵盖1.2.0及之前所有版本。由于该漏洞具有网络可达性高、攻击复杂度低、且无需认证和用户交互即可利用的特性,攻击者可在无需任何权限的情况下远程执行任意代码,对系统机密性、完整性和可用性造成严重影响。此漏洞已被Salesforce安全团队([email protected])发现并披露,建议受影响的用户立即采取修复措施。
该漏洞属于CWE-94(代码生成控制不当)类型。攻击者可以通过构造特制的非可执行文件(如配置文件、测试数据文件等),在其中嵌入恶意代码片段。当Uni2TS在处理这些文件时,由于缺乏足够的输入验证和代码生成控制机制,嵌入的代码会被错误地解析和执行。攻击者利用此漏洞可以:1)在目标系统上执行任意命令;2)读取敏感数据;3)修改系统配置;4)植入后门程序。由于漏洞存在于文件处理模块,攻击者只需诱导目标用户或系统加载恶意文件即可触发漏洞,无需复杂的攻击准备。该漏洞的技术根源在于Uni2TS对外部输入的信任度过高,缺少沙箱隔离和代码执行前的安全校验机制。