CVE-2026-23836CVE-2026-23836是HotCRP会议评审软件中的一个严重远程代码执行漏洞。HotCRP是一款广泛使用的学术会议论文评审管理系统。2024年4月引入的代码变更在版本3.1中导致公式代码生成时输入过滤不完善,攻击者可通过构造恶意公式输入触发任意PHP代码执行。该漏洞CVSS评分高达9.9,属于严重级别,可被低权限用户远程利用,无需任何用户交互即可完全控制服务器。攻击成功可导致机密数据泄露、系统完整性破坏和服务可用性丧失。漏洞已在3.2版本中修复。
漏洞根源在于HotCRP的公式解析和代码生成模块存在输入验证缺陷。攻击者通过在公式字段中注入精心构造的PHP代码片段,当服务器端解析和执行这些公式时,恶意代码会被当作PHP代码执行。攻击者利用低权限账户即可触发漏洞,通过公式输入接口注入类似${system('id')}或eval()函数的payload。CVSS向量显示攻击向量为网络可访问(AV:N),低权限要求(PR:L),无需用户交互(UI:N),影响范围覆盖机密性(C:H)、完整性(I:H)和可用性(A:H)。修复方案在代码生成逻辑中增加了严格的输入过滤和代码隔离机制。