CVE-2026-41465ProjeQtor是一款开源的项目管理软件。在其7.0至12.4.3版本中,系统被发现存在一个严重的路径遍历安全漏洞。该漏洞位于日志文件查看组件dynamicDialog.php中,根本原因在于对logname参数缺乏有效的输入验证。已认证的攻击者可以通过精心构造的请求,在参数中注入目录遍历序列(例如../),从而绕过目录限制。利用此漏洞,攻击者可以未经授权地读取Web服务器进程权限范围内的任意.log文件,造成敏感信息泄露风险。
该漏洞的触发点位于ProjeQtor的dynamicDialog.php文件中,该文件用于向管理员展示系统日志。在处理用户请求时,代码直接将HTTP GET或POST请求中的logname参数拼接到文件系统路径中,未进行任何的目录过滤或路径规范化处理。攻击者只需拥有一个低权限账户,即可利用此缺陷。通过在logname参数中插入../字符序列,攻击者可以向上遍历目录结构,跳出原本受限的日志文件夹。尽管读取操作可能受限于.log后缀,但攻击者可以通过遍历系统目录(如/var/log/)来读取包含敏感操作记录或错误信息的日志文件,进而为下一步攻击提供情报。