CVE-2026-30289Tinybeans Private Family Album App v5.9.5-prod版本存在严重的安全漏洞。该漏洞允许攻击者利用应用程序的文件导入功能,通过构造恶意请求覆盖关键的内部文件。由于无需用户交互且无需认证,攻击者可借此实现任意代码执行或敏感信息泄露,对用户数据安全构成极大威胁。
该漏洞的根本原因在于应用程序在处理文件导入进程时,缺乏对目标文件路径的有效验证。攻击者可以利用路径遍历技术(如../序列)或特定的文件命名机制,将导入的文件重定向并写入应用程序的私有存储目录之外,覆盖系统关键文件(如动态链接库、配置文件或可执行文件)。由于CVSS向量为AV:L,攻击通常需要本地执行权限,可能通过恶意应用侧载或物理接触设备触发。一旦覆盖成功,应用在加载被篡改的文件时将执行攻击者注入的代码,从而导致设备被完全控制或数据泄露。