CVE-2026-38361fohrloop dash-uploader v0.1.0至v0.7.0a2版本中存在严重的安全漏洞。该漏洞源于组件中的文件处理逻辑缺陷,远程攻击者无需认证即可利用此漏洞。攻击者通过精心构造的恶意请求,特别是针对Upload函数和max_file_size参数的操作,可在目标服务器上执行任意代码,导致服务不可用或完全沦陷。
该漏洞主要影响fohrloop dash-uploader组件的文件上传处理逻辑。漏洞核心位于`dash_uploader/upload.py`文件的Upload函数中,特别是在处理`max_file_size`参数时存在输入验证缺失。攻击者可以通过向`dash_uploader/httprequesthandler.py`发送特制的恶意HTTP请求包,操纵上传参数,从而绕过预期的安全限制。由于`dash_uploader/configure_upload.py`中的配置未能有效隔离上传环境,攻击者利用此漏洞可上传并执行任意恶意脚本或代码。鉴于CVSS 3.1评分为7.5(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H),攻击者无需用户认证和交互即可通过网络远程利用该漏洞,最终导致服务器可用性受损或被完全控制。