CVE-2026-29859CVE-2026-29859是aaPanel(宝塔面板国际版)v7.57.0版本中存在的一个高危安全漏洞。该漏洞属于任意文件上传类型,攻击者无需任何认证即可利用此漏洞上传恶意文件到服务器,并最终实现远程代码执行。aaPanel是一款广泛使用的Linux服务器管理面板,提供Web界面用于管理服务器、网站、数据库等服务。由于其开源且功能强大的特点,被全球众多企业和个人用户采用。该漏洞的CVSS评分高达9.8分,属于严重级别,对使用受影响版本的用户构成重大安全威胁。攻击者可通过构造特制的文件上传请求,绕过文件类型检查,上传webshell或其他恶意代码,从而获得服务器的完全控制权。此漏洞影响所有运行aaPanel v7.57.0的用户,必须立即采取修复措施。
aaPanel v7.57.0版本在处理文件上传请求时存在安全缺陷。漏洞主要源于应用程序对用户上传文件的验证机制不完善。具体来说,aaPanel在文件上传功能中缺少对上传文件类型的严格校验,允许攻击者上传任意扩展名的文件。攻击者可以利用此漏洞上传包含恶意PHP代码的文件(如.php、.phtml等),然后通过访问上传的文件来执行任意代码。漏洞存在于面板的特定上传接口中,该接口在处理文件名和文件内容时未能进行充分的安全检查。攻击者可以通过拦截上传请求,修改文件扩展名或MIME类型,绕过客户端的文件类型限制。此外,服务器端也未对上传目录的执行权限进行适当限制,导致上传的恶意文件可以直接被Web服务器解析执行,从而实现远程代码执行。