CVE-2026-30283该漏洞存在于PEAKSEL D.O.O.开发的NIS Animal Sounds and Ringtones v1.3.0版本中。由于应用程序在文件导入过程中缺乏对文件路径的充分验证,导致攻击者可以利用任意文件覆盖漏洞,覆盖关键的系统内部文件。攻击者无需认证且无需用户交互即可通过网络发起攻击。成功利用该漏洞可能导致任意代码执行或敏感信息泄露,对系统造成严重的安全风险。
该漏洞的根源在于应用程序处理文件导入请求时,未对用户提供的文件名或路径参数进行严格的边界检查和路径规范化过滤。攻击者可以通过构造包含路径遍历序列(如“../”)的恶意请求,将上传或导入的文件重定向写入到应用程序的任意目录中。由于应用程序可能以较高的权限运行,或者信任其自身目录下的文件(如配置文件、动态链接库或脚本),覆盖这些关键文件将允许攻击者在系统上下文中执行任意代码。CVSS v3.1评分为9.8,表明该漏洞极易被利用且影响后果严重,涉及机密性、完整性和可用性的全面丧失。