CVE-2026-29207Apache OFBiz在24.09.06之前的版本中存在模板引擎特殊元素不当中立化漏洞(SSTI)。由于系统未正确过滤用户输入,未经身份认证的远程攻击者可利用此漏洞,通过网络发送特制恶意请求。当服务器解析这些请求时,将执行攻击者注入的模板代码,导致敏感信息泄露或数据完整性受损。官方已在24.09.06版本中修复此问题,并调整了权限设置,建议用户立即升级以消除风险。
该漏洞属于典型的服务器端模板注入(SSTI)。其根本原因在于Apache OFBiz在处理特定数据资源类型(特别是FTL类型)时,未能对用户提供的输入进行充分的安全过滤或沙箱隔离。攻击者可以利用CVSS向量中显示的无需认证(PR:N)和低攻击复杂度(AC:L)特性,直接向易受攻击的接口发送包含恶意FreeMarker表达式的HTTP请求。当后端服务尝试渲染这些模板时,恶意代码被执行。尽管CVSS评分将影响限制为低(C:L/I:L),但此类漏洞在特定配置下可能导致更严重的后果。此次修复重点在于移除对`dataTemplateTypeId = "FTL"`的支持以及限制"Ecommerce Customer"组的内容管理权限,证实了漏洞点位于这些功能模块中。