CVE-2026-27892FacturaScripts是一款开源会计软件。在2026版本之前,其Library模块存储图片时未去除EXIF/XMP/IPTC元数据。任何经过身份认证的用户下载图片后,均可提取上传者的GPS坐标、设备信息等敏感隐私数据。
该漏洞由于FacturaScripts的Library模块在处理图片上传时缺乏服务端元数据清理机制。当用户上传图片时,服务器直接保存原始字节流,保留了完整的EXIF、XMP和IPTC信息。由于系统允许低权限用户下载这些图片,攻击者只需获取图片文件,利用ExifTool等工具解析,即可获取上传者的GPS位置、设备型号、拍摄时间等PII信息,可能导致物理位置暴露。