CVE-2026-35178Workbench是用于与Salesforce.com组织交互的管理员和开发者工具套件。在65.0.0版本之前,Workbench的时区转换流程存在远程代码执行漏洞。该漏洞源于对攻击者控制的Cookie值处理不当,攻击者无需认证即可利用此漏洞在服务器上执行任意代码。
该漏洞发生在Workbench处理时区转换的功能模块中。由于程序在解析用户提供的Cookie值时缺乏必要的安全校验,导致攻击者可以向时区处理函数注入恶意数据。当后端逻辑尝试使用该受控Cookie进行时区转换操作时,会触发不安全的反序列化或命令执行流程。鉴于CVSS评分为9.8,该漏洞利用门槛极低,无需用户交互和身份认证,攻击者只需发送包含恶意Cookie的HTTP请求即可触发RCE,从而完全控制服务器。