CVE-2026-33273MATCHA INVOICE 2.6.6及更早版本中存在严重的任意文件上传漏洞。由于缺乏对上传文件类型的有效验证,拥有管理员权限的攻击者可以上传包含恶意代码的文件。成功利用该漏洞可能导致在服务器端执行任意代码,进而造成敏感数据泄露、系统完整性破坏或服务不可用等严重后果。
该漏洞的根本原因在于MATCHA INVOICE系统的文件上传接口未对文件类型及扩展名进行严格的校验,存在“不受限制的危险类型文件上传”缺陷。攻击者首先需要获取管理员账号权限(CVSS PR:H)。登录后台后,攻击者利用该缺陷绕过前端或后端的验证机制,构造包含恶意代码的PHP、JSP或ASP脚本文件进行上传。服务器将文件保存在Web可访问目录下,且未对上传目录设置禁止脚本执行的配置。攻击者随后通过浏览器发送HTTP请求直接访问该恶意文件,Web服务器解析并执行其中的代码,从而获取服务器控制权。尽管利用需要高权限,但这为已渗透进内网的攻击者提供了极强的持久化控制能力。