CVE-2026-23636Kiteworks Secure Data Forms在9.2.1之前的版本中存在安全漏洞。由于系统缺少关键验证,拥有表单管理权限的攻击者可利用不受限制的文件上传功能上传危险文件。成功利用该漏洞可能导致数据完整性遭到严重破坏,并影响系统可用性。建议用户尽快升级至9.2.1或更高版本以修复此问题。
该漏洞源于Kiteworks Secure Data Forms组件在处理文件上传请求时,未能对文件类型、扩展名及内容进行严格的验证和过滤。尽管利用该漏洞需要较高的用户权限(即表单管理员权限),但这使得拥有合法高权限的恶意内部人员或被攻破的管理账户能够发起攻击。攻击者可以通过构造特制的HTTP POST请求,将包含恶意代码的脚本文件(如WebShell)上传至服务器。由于缺乏有效的安全检查,这些危险文件可能被存储在Web可访问目录中。攻击者随后可通过直接访问上传文件的URL来触发服务器端代码执行,从而篡改系统数据(完整性影响高)或导致服务异常(可用性影响低)。