CVE-2026-30117scalar/astro v0.1.13 版本中存在严重的安全漏洞。该漏洞位于 Scalar Proxy 端点的 scalar_url 查询参数中,由于缺乏有效的文件类型验证,导致攻击者可以上传任意文件。攻击者可利用此漏洞上传特制的 SVG 文件,进而在服务器上执行任意代码,完全控制受影响系统。
该漏洞的核心原因在于 scalar/astro 组件在处理 Scalar Proxy 端点的 scalar_url 查询参数时,未对用户输入的文件进行严格的类型和内容校验。攻击者可以在无需身份认证的情况下,构造特定的 HTTP POST 请求,将包含恶意 JavaScript 或后门代码的 SVG 文件上传至服务器。由于服务端可能未对 SVG 文件中的脚本内容进行有效的过滤或沙箱隔离,导致文件在服务器端被解析或渲染时触发恶意代码执行。该漏洞 CVSS 3.1 评分为 9.8,属于严重级别,攻击复杂度低,且无需用户交互,成功利用后可导致服务器被完全控制,造成数据泄露、篡改或服务中断。