CVE-2026-38751OpenSTAManager 2.10及更早版本在模块更新功能中存在任意文件上传漏洞。由于缺乏对上传文件的严格校验,经过身份验证的攻击者可上传恶意文件,导致服务器被完全控制,造成敏感数据泄露、数据篡改或服务中断。
该漏洞位于modules/aggiornamenti/upload_modules.php。程序在处理模块更新上传时,未对文件扩展名和内容进行有效过滤。攻击者需利用高权限账户,向该接口发送包含Webshell的POST请求。服务器接收并保存文件后,攻击者通过直接访问该文件触发PHP代码执行,从而获得服务器控制权限,严重影响系统的机密性、完整性和可用性。