CVE-2026-3120SambaBox是一款文件共享与协作解决方案。在5.1至5.3之前的版本中,由于对代码生成控制不当,导致存在操作系统命令注入漏洞。具有高权限的攻击者可通过网络利用此漏洞,在底层系统上执行任意命令,严重影响系统机密性、完整性和可用性。
该漏洞的根本原因在于应用程序未能正确过滤用户输入,直接将其传递给系统命令执行接口。在受影响的SambaBox版本中,特定功能模块(可能涉及系统配置或文件管理)接收外部输入。攻击者利用高权限账户访问该功能后,可在输入字段中插入Shell元字符(如 `;`、`|` 或 `$(cmd)`)。由于缺乏有效的输入清理,后端脚本将这些恶意字符与原始系统命令拼接,导致服务器执行攻击者指定的任意操作系统命令。鉴于CVSS评分中PR:H(高权限)的要求,攻击者需先通过身份验证,利用此漏洞可维持对服务器的持久化控制,导致数据泄露或服务中断。