CVE-2026-39920该漏洞存在于BridgeHead FileStore 24A之前的版本中。由于软件在网络可访问端点上暴露了Apache Axis2管理模块,且使用了默认凭据,导致未经身份验证的远程攻击者可以登录管理控制台,上传恶意Java归档文件作为Web服务,最终通过SOAP请求在主机上执行任意操作系统命令。
该漏洞的根本原因是BridgeHead FileStore未修改Apache Axis2管理模块的默认凭证(通常为admin/axis2),并将管理接口暴露在网络可访问的端点上。攻击者无需复杂的漏洞利用技术,直接利用默认凭证即可登录Axis2后台管理控制台。登录后,攻击者利用Axis2的服务部署功能,上传一个包含恶意Java代码的.aar(Axis Archive)文件。服务器解析并部署该文件后,攻击者通过发送特制的SOAP请求触发该恶意服务,从而在服务器操作系统层面执行任意命令。这种利用方式简单直接,危害极高,允许攻击者完全控制受影响的主机。