CVE-2026-41066lxml是Python中用于处理XML和HTML的库。在6.1.0版本之前,其解析器在默认配置下启用了外部实体解析(resolve_entities=True)。这允许攻击者通过特制的XML输入触发XML外部实体(XXE)漏洞,从而读取服务器上的本地文件。该漏洞已在6.1.0版本中修复。
该漏洞源于lxml解析器对XML外部实体的默认处理机制。当解析器处理包含恶意DTD(文档类型定义)的XML数据时,若未禁用外部实体解析,攻击者可以定义一个指向本地敏感文件(如/etc/passwd)的实体。解析器在解析过程中会自动解析该实体,将文件内容读取并嵌入到XML文档的输出中。由于CVSS向量为AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N,该漏洞无需认证即可通过网络利用,主要导致机密性泄露(文件读取),但不会直接影响系统的完整性和可用性。