CVE-2026-33077Roxy-WI 是一个用于管理 Haproxy、Nginx、Apache 和 Keepalived 服务器的 Web 接口。在 8.2.6.4 版本之前,其 haproxy_section_save 接口中的 oldconfig 参数存在任意文件读取漏洞。由于缺乏适当的输入验证,未经身份验证的攻击者可利用该漏洞读取服务器上的敏感文件,造成信息泄露。
该漏洞源于 Roxy-WI 在处理 haproxy_section_save 接口请求时,未对 oldconfig 参数进行充分的过滤和校验。攻击者可以通过构造包含路径遍历序列(如 '../')或绝对路径的恶意 payload,将其赋值给 oldconfig 参数。当后端服务器接收到该参数时,会直接将其作为文件路径进行读取操作,并将文件内容返回给用户。由于 CVSS 向量显示 PR:N(无需权限)和 UI:N(无需交互),攻击者可在无需登录的情况下远程利用此漏洞,窃取配置文件、源代码或密钥等敏感信息。