CVE-2026-23481Blinko是一个AI驱动的卡片笔记项目。在1.8.4版本之前,系统中存在一个经过身份验证的任意文件写入漏洞。该漏洞位于`saveAdditionalDevFile`功能中,允许低权限攻击者在无需用户交互的情况下通过网络向服务器写入任意文件。这可能导致系统完整性被严重破坏。官方已在1.8.4版本中修复了此问题,建议用户尽快升级。
该漏洞核心在于Blinko项目在处理`saveAdditionalDevFile`功能时,未对用户输入的文件路径及内容进行严格的校验与过滤。根据CVSS向量分析,该漏洞利用难度低(AC:L),攻击者仅需具备低权限账号(PR:L)即可通过网络发起攻击(AV:N)。在利用过程中,攻击者无需诱导用户交互(UI:N),可直接构造恶意HTTP POST请求。通过篡改请求参数,攻击者能够控制文件写入的路径和内容,从而在服务器上实现任意文件写入。尽管漏洞未直接泄露敏感信息(C:N)或导致服务拒绝(A:N),但由于其对系统完整性的破坏性极大(I:H),攻击者可借此写入后门文件、修改系统配置或植入Webshell,进而获取服务器控制权,造成严重的安全风险。