CVE-2026-41951GROWI v7.5.0及更早版本中存在严重的路径遍历漏洞。该漏洞允许已获得高权限的攻击者在GROWI系统配置了邮件服务器的情况下,利用路径遍历技术读取并执行服务器上的任意EJS(Embedded JavaScript)模板文件。由于漏洞涉及代码执行,攻击者可能借此获取服务器控制权。CVSS评分为7.2,属于高危级别,会对系统的机密性、完整性和可用性造成严重影响。
该漏洞的根源在于GROWI在处理邮件服务器功能请求时,对文件路径参数的校验不足,存在路径遍历缺陷。GROWI应用使用EJS(Embedded JavaScript templates)作为服务端模板引擎。攻击者利用高权限账户,通过发送特制的恶意请求,使用`../`等序列穿越目录限制,访问并指定服务器上任意位置的EJS模板文件进行渲染。由于EJS模板在渲染时会执行其中的JavaScript代码,攻击者可以借此注入并执行任意服务端代码。这种利用方式将路径遍历漏洞升级为了远程代码执行(RCE)漏洞,严重威胁服务器安全。