CVE-2026-22799
Emlog v2.6.1及更早版本存在严重的文件上传漏洞,攻击者可通过REST API端点(/index.php?rest-api=upload)上传任意文件,包括恶意PHP脚本,从而实现远程代码执行。
REST API端点缺少文件类型、扩展名和内容的验证,攻击者可在认证后上传恶意文件。获取API密钥的方法包括:通过管理员权限启用REST API,或利用信息泄露漏洞。成功上传后,恶意PHP文件可被执行,导致服务器被完全控制。