CVE-2026-35583Emissary是一款P2P数据驱动工作流引擎。在8.39.0版本之前,其配置API端点使用黑名单机制验证配置名称,但该机制存在缺陷。攻击者可通过URL编码或Unicode规范化绕过黑名单,实现路径遍历攻击,读取预期目录之外的配置文件。
该漏洞位于Emissary的`/api/configuration/{name}`接口。系统试图通过黑名单过滤反斜杠、斜杠、双点等字符来防止路径遍历。然而,这种过滤机制不完整,无法防御URL编码(如`%2e%2e`)、双重编码或Unicode变体等攻击方式。由于无需身份认证(PR:N),远程攻击者可构造恶意请求绕过校验,利用路径遍历读取服务器上的敏感配置文件,造成信息泄露。