CVE-2026-35607File Browser 在 2.63.1 版本之前存在权限提升漏洞。尽管注册处理程序已修复自注册用户获取执行权限的问题,但代理认证处理程序未应用相同修复。通过代理认证自动创建的用户会继承全局默认的执行权限,导致攻击者可能获得未授权的命令执行能力,严重影响系统安全。
该漏洞源于代码逻辑中的权限继承不一致问题。在 File Browser 的早期版本中,开发者在 commit b6a4fb1 中修复了常规注册用户的权限逻辑,确保通过注册页面自注册的用户无法继承全局默认设置中的“执行”和“命令”权限。然而,在处理代理认证的代码分支中,开发者遗漏了这一关键的安全补丁。当系统配置了代理认证时,用户首次通过代理登录会触发自动账户创建流程。由于该流程未对新建用户的权限进行显式限制,系统会直接应用全局默认权限配置。如果全局默认配置中开启了命令执行或文件操作权限,攻击者只需伪造或利用代理头触发登录,即可获得一个具备高权限的账户,进而在服务器上执行任意命令,导致远程代码执行(RCE)。