CVE-2026-22789WebErpMesv2是一款面向工业的资源管理和制造执行系统(MES)Web应用。该系统在1.19版本之前存在严重的文件上传验证绕过漏洞,存在于多个控制器中。攻击者利用该漏洞可以绕过正常的文件上传验证机制,上传任意类型的文件,包括恶意的PHP脚本文件。一旦恶意文件被成功上传并被Web服务器解析执行,即可实现远程代码执行(RCE),从而完全控制受影响的服务器。该漏洞与CVE-2025-52130在性质上相同,但由于原始修复未能覆盖所有存在问题的代码位置,导致该漏洞在不同的代码位置重新出现。攻击者需要拥有系统认证账号才能利用此漏洞,因此该漏洞的利用门槛相对较低。CVSS 3.1评分5.4,属于中等严重程度,但由于可能导致完整的服务器控制,仍应被视为高风险安全漏洞。建议受影响的用户尽快升级到1.19版本以修复此安全漏洞。
该漏洞的根本原因在于WebErpMesv2应用在文件上传功能中缺少充分的输入验证和文件类型检查。攻击者通过构造特殊的文件上传请求,可以绕过客户端和服务器端的文件类型验证机制。具体来说,漏洞存在于多个控制器的文件上传处理逻辑中,这些控制器未能正确验证上传文件的MIME类型、文件扩展名和文件内容。攻击者可以将PHP代码嵌入到看似合法的图片或其他文件类型中,或者直接上传.php文件。由于应用服务器配置不当或缺少适当的访问控制,恶意PHP文件可能被直接访问和执行,从而触发webshell或直接执行系统命令。攻击者利用此漏洞可以执行任意PHP代码,进而执行操作系统命令、读取敏感配置文件、数据库连接信息,甚至可以横向移动到内网其他系统。该漏洞的利用需要认证身份,但只需低权限账号即可完成攻击。