CVE-2026-4564yangzongzhuan RuoYi 4.8.2及之前版本存在代码注入漏洞。该漏洞位于/monitor/job/接口的Quartz Job Handler组件中,因对invokeTarget参数缺乏有效过滤,导致攻击者可注入恶意代码。攻击需高权限且可远程触发,目前已公开PoC,厂商尚未修复。
该漏洞源于yangzongzhuan RuoYi框架集成的Quartz定时任务调度组件。在系统的后台任务管理模块(通常为/monitor/job/)中,用户可以配置定时任务的调用目标字符串(invokeTarget)。框架底层利用反射机制调用Spring Bean中的方法。然而,系统未对invokeTarget参数进行充分的安全校验和过滤,允许攻击者通过构造特定的恶意字符串(例如调用系统命令执行类或利用SpEL表达式注入),绕过业务逻辑限制。攻击者一旦拥有管理员权限并成功注入恶意Payload,即可在服务器上下文中远程执行任意系统命令,进而控制服务器。