CVE-2026-33588Open Notebook v1.8.3 版本中存在严重的安全漏洞。该漏洞归因于文件上传功能缺乏对用户输入的有效验证。经过身份认证的攻击者可利用路径遍历技术,在 Docker 容器内的任意位置创建或修改文件。此漏洞对系统的完整性和可用性造成严重影响,可能导致服务被控制或敏感数据被篡改。
该漏洞的核心问题在于 Open Notebook v1.8.3 在处理文件上传请求时,未对用户提交的文件名或路径参数进行严格的过滤和验证。攻击者利用这一缺陷,可以在上传文件时在文件名字段中注入路径遍历序列(如 `../`)。由于应用程序部署在 Docker 容器环境中,且可能以较高的权限运行,通过精心构造的恶意请求,攻击者能够绕过预期的上传目录限制,将文件写入容器文件系统的任意位置。这种能力允许攻击者覆盖关键系统文件、插入恶意脚本或修改应用程序配置,从而完全破坏系统的完整性并可能导致拒绝服务。