CVE-2026-41900OpenLearnX是一个开源的去中心化学习评估平台。在2.0.3版本之前,其代码执行环境中存在一个严重的远程代码执行(RCE)漏洞。该漏洞允许攻击者进行沙箱逃逸,进而执行任意命令。攻击者仅需低权限即可利用此漏洞,对系统的机密性、完整性和可用性造成严重影响。官方已在v2.0.3版本中修复此问题。
该漏洞核心在于OpenLearnX代码执行环境的沙箱隔离机制失效。在受影响版本中,系统未能有效限制用户提交代码的底层访问权限。攻击者可以利用低权限账户,向平台提交特制的恶意代码Payload。这些Payload通过利用环境中的特定缺陷(如未完全禁用的OS模块或符号链接攻击),成功绕过沙箱限制,实现从容器化环境逃逸至宿主机操作系统。一旦逃逸成功,攻击者即可以运行OpenLearnX服务的用户身份执行任意系统命令,包括读取敏感文件、安装恶意软件或进行横向移动,严重威胁服务器安全。