CVE-2026-33076Roxy-WI是用于管理Haproxy、Nginx、Apache和Keepalived服务器的Web界面。在8.2.6.4版本之前,其haproxy_section_save接口存在路径遍历漏洞。攻击者无需认证即可利用该漏洞将恶意内容写入系统计划任务,从而在服务器上执行任意代码,获取系统控制权。
该漏洞的核心问题在于Roxy-WI的`haproxy_section_save`接口未能对用户传入的路径参数进行严格的过滤和校验,导致存在路径遍历漏洞。攻击者可以通过发送特制的HTTP POST请求,利用`../`序列穿越目录限制,将包含恶意Shell命令的数据写入到服务器的计划任务文件(如crontab)中。由于系统会定期执行计划任务中的指令,攻击者写入的恶意代码最终将在服务器端以运行Roxy-WI服务的用户权限执行。鉴于该漏洞无需用户交互和身份认证,攻击者可轻易获取服务器权限,造成数据泄露或服务中断。