CVE-2026-40040Pachno 1.0.6版本存在严重的任意文件上传漏洞。由于系统对文件扩展名的过滤机制存在缺陷,经过身份验证的攻击者可绕过限制,通过/uploadfile接口上传.php5等可执行脚本至Web目录。成功利用该漏洞可导致服务器被完全控制,实现远程代码执行,对系统机密性、完整性和可用性造成严重影响。
该漏洞源于Pachno在处理文件上传请求时,未能有效实施扩展名白名单验证。攻击者利用低权限账户访问/uploadfile端点,通过构造包含恶意PHP代码的文件(如使用.php5后缀),即可绕过无效的过滤机制。文件被上传至Web可访问目录后,攻击者通过浏览器直接请求该文件URL,服务器会将其作为PHP脚本解析执行,从而允许攻击者在服务器上下文中执行任意系统命令,完全控制受害服务器。