CVE-2026-43685Claris FileMaker Cloud 中存在一个远程代码执行漏洞。该漏洞允许具有管理控制台权限的用户,利用外部 ODBC 数据源连接测试功能中未经过滤的输入,注入任意操作系统命令。成功利用此漏洞可能导致攻击者在服务器上执行任意代码,从而完全控制受影响系统。该问题已在 FileMaker Cloud 2.22.0.5 版本中得到修复。
该漏洞的根源在于 Claris FileMaker Cloud 的 Admin Console 中,用于测试外部 ODBC 数据源连接的组件未能对用户输入进行严格的验证和清理。当拥有管理员权限的用户配置或测试 ODBC 数据源时,应用程序直接将用户提供的参数传递给底层的系统命令执行接口。由于缺乏有效的输入过滤机制,攻击者可以通过构造恶意的 ODBC 连接字符串或参数,将特定的操作系统命令注入到后端执行环境中。虽然利用此漏洞需要较高的权限(PR:H),但一旦成功,攻击者即可利用 Web 服务器的上下文权限执行任意系统命令(如反弹 Shell、读写敏感文件等),从而造成数据泄露、系统被控等严重后果。