CVE-2026-30277TA/UTAX Mobile Print v3.7.2.251001 存在严重的任意文件覆盖漏洞。攻击者可利用文件导入过程中的校验缺陷,无需用户交互及认证即可覆盖系统关键文件。此漏洞可能导致敏感信息泄露,甚至允许攻击者在目标系统上执行任意代码,对系统安全性构成严重威胁。
该漏洞的根本原因在于应用程序在处理文件导入功能时,缺乏对目标文件路径的严格校验。具体而言,程序未能正确过滤路径遍历序列(如“../”),允许攻击者突破预期的沙箱目录。攻击者可构造特制的文件(如利用ZIP幻灵头或特定格式文件),在导入过程中将其写入应用程序的关键目录或系统目录。由于漏洞利用无需用户交互且无需认证,攻击者可覆盖配置文件以改变应用行为,或覆盖系统DLL以实现代码执行。成功利用后,攻击者可获得与应用程序相同的权限,进而窃取敏感数据或完全控制受影响的主机。