CVE-2026-36762JeeSite v5.15.1版本存在严重的安全漏洞。该漏洞源于/a/file/upload接口中的fileEntityId参数未正确过滤路径遍历字符。拥有文件上传权限的经过身份验证的攻击者可利用此漏洞,绕过限制将具有白名单后缀的文件写入服务器任意位置,可能导致远程代码执行或服务器被完全控制。
该漏洞主要发生在JeeSite v5.15.1版本的文件上传处理逻辑中。在处理上传请求时,系统通过fileEntityId参数来指定文件的存储路径。由于缺乏充分的输入验证和路径规范化处理,攻击者可以在该参数中注入“../”等路径遍历序列。尽管系统对文件后缀进行了白名单校验,限制了上传文件的类型,但攻击者可以通过构造特定的恶意请求,利用路径遍历将带有合法后缀(如.jpg, .jsp)的文件写入服务器文件系统的任意位置。由于攻击者需要具备文件上传权限(低权限用户),该漏洞属于权限提升后的横向移动攻击。结合特定的文件解析漏洞或配置不当,攻击者可进一步实现远程代码执行(RCE),从而完全控制服务器。