CVE-2026-30281MaruNuri LLC v2.0.23版本中存在一个严重的任意文件覆盖漏洞。由于系统在文件导入过程中缺乏有效的安全校验,未经身份认证的远程攻击者可利用此缺陷上传特制文件并覆盖服务器上的关键内部文件。成功利用该漏洞可能导致任意代码执行或敏感信息泄露,鉴于其CVSS v3.1评分高达9.8分,属于严重级别安全风险,建议立即采取修复措施。
该漏洞的技术原理在于MaruNuri LLC v2.0.23应用在处理文件导入功能时,未能正确验证用户提供的文件名参数。应用程序直接使用未经消毒的文件名进行文件写入操作,这使得攻击者能够通过插入路径遍历字符(如../)来绕过预期的目录限制。攻击者可以构造恶意请求,将包含Webshell或恶意脚本的文件写入到Web服务器的可执行目录(如/var/www/html/)或覆盖系统关键的配置文件(如应用配置)。一旦文件被成功写入,攻击者即可通过浏览器或HTTP工具访问该文件,从而在服务器端执行任意系统命令,完全控制受影响的主机。由于该漏洞无需用户交互且无需预先认证,其利用门槛极低,危害性极高。