CVE-2026-40281Gotenberg 8.30.1及之前版本存在严重的参数注入漏洞,元数据写入端点未对值进行有效清洗。攻击者可利用换行符分割ExifTool输入,注入伪标签如-FileName,实现未授权的任意文件重命名、移动、覆盖或创建恶意链接,导致容器文件系统被完全破坏。
该漏洞的核心在于Gotenberg在处理PDF元数据时,仅对元数据的键进行了控制字符过滤,却完全忽略了对元数据值的清洗。攻击者精心构造包含换行符的元数据值,可以分割ExifTool进程的标准输入行,从而注入恶意的ExifTool伪标签,例如-FileName、-Directory、-SymLink和-HardLink。利用这一机制,未经身份验证的远程攻击者能够将正在处理的PDF文件重命名或移动到容器文件系统内的任意路径,覆盖任意敏感文件,或在任意位置创建符号链接和硬链接。这是对v8.30.1版本中不完整键清洗修复方案的直接绕过。