CVE-2026-25776Six Apart Ltd. 开发的 Movable Type 内容管理系统中存在严重的代码注入漏洞。未经身份验证的远程攻击者可利用此漏洞,通过网络向受影响的服务器发送特制恶意请求,导致服务器执行任意 Perl 脚本。该漏洞 CVSS v3.0 评分为 9.8,属于严重级别,对系统的机密性、完整性和可用性造成极高威胁。
该漏洞的核心在于 Movable Type 在处理用户提供的特定参数时,未能对输入数据进行严格的净化和验证,导致攻击者能够注入并执行恶意的 Perl 代码。根据 CVSS 向量 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,攻击无需用户交互且无需预先认证,利用难度低。攻击者只需构造包含 Perl 函数(如 system() 或 eval())的 HTTP 请求发送至漏洞端点,应用程序后端便会将其作为代码执行。这赋予攻击者与 Web 服务进程相同的系统权限,可能导致服务器被完全接管、敏感数据泄露或被植入持久化后门。