CVE-2026-34653Adobe Commerce多个版本存在路径穿越漏洞,由于对路径名限制不当,经过身份认证的管理员攻击者可利用该漏洞在受限目录之外进行任意文件读取和写入。该漏洞无需用户交互即可触发,且影响范围发生改变,可能导致敏感信息泄露或被植入恶意文件,风险较高。
该漏洞的根本原因在于Adobe Commerce在处理文件操作相关的API请求时,未能对用户提供的路径参数进行充分的安全校验和规范化。攻击者通过发送包含“../”序列或绝对路径的特制请求,能够绕过应用程序预期的目录限制(如媒体库或上传目录)。由于攻击者已拥有管理员权限,系统仅验证了用户身份而未严格限制文件操作范围,导致攻击者可以访问Web根目录之外的文件系统。利用此漏洞,攻击者可读取配置文件(如env.php)窃取数据库凭证,或写入Webshell实现远程代码执行,进而完全控制服务器。CVSS评分中的Scope Changed(S:C)表明攻击可能从应用层扩展到操作系统层。