CVE-2026-24712Northern.tech CFEngine 企业版和社区版在特定版本之前存在严重的命令注入漏洞。由于软件未对用户输入进行严格校验,未经身份验证的远程攻击者可通过网络向受影响系统发送特制数据包。成功利用该漏洞可导致攻击者在目标服务器上执行任意系统命令,进而完全控制主机,严重影响数据的机密性、完整性和可用性。
该漏洞源于 Northern.tech CFEngine 在处理特定网络请求或配置输入时,缺乏对特殊字符(如分号、管道符等)的严格过滤机制。攻击者可以利用这一缺陷,将恶意操作系统命令嵌入到正常的请求参数中。根据 CVSS 3.1 评分向量(AV:N/AC:L/PR:N/UI:N/S:U),该漏洞具有网络攻击面、利用难度低、无需权限且无需用户交互的特点。一旦攻击成功,恶意代码将在 CFEngine 服务进程的上下文中运行。由于 CFEngine 通常以 root 或高权限用户运行,这可能导致服务器被完全接管。攻击者可借此读取敏感文件、安装后门程序或破坏系统配置,对基础设施安全构成重大威胁。