CVE-2026-43633HestiaCP版本1.9.0至1.9.4的Web终端组件存在严重的反序列化漏洞。该漏洞源于PHP和Node.js之间的会话格式不匹配,允许未认证的远程攻击者通过在HTTP头中注入精心构造的数据,欺骗Node.js组件反序列化受信任的会话值,从而导致系统级的任意代码执行。
该漏洞的根源在于HestiaCP的Web终端组件中PHP后端与Node.js前端之间的会话数据格式不匹配。PHP使用其特有的序列化格式存储会话,而Node.js组件在读取这些数据时缺乏严格的格式校验,直接尝试反序列化。攻击者可以利用这一差异,构造包含恶意PHP序列化对象的HTTP请求头。当Node.js处理这些头部信息时,会错误地将攻击者的数据反序列化为受信任的会话对象。由于未实施身份认证检查,且Web终端进程通常拥有Root权限,攻击者即可在服务器上执行任意系统命令,完全控制受影响主机。