CVE-2026-4591kalcaddle kodbox 1.64版本存在安全漏洞,位于fileThumb组件的checkBin函数中。由于对用户输入过滤不严,攻击者可构造恶意请求执行OS命令注入。该漏洞需高权限利用,可导致服务器被远程控制。厂商尚未回应修复,建议用户尽快关注安全动态。
该漏洞源于kalcaddle kodbox 1.64版本中`/workspace/source-code/plugins/fileThumb/app.php`文件的`checkBin`函数。该函数设计用于检查系统二进制文件的存在性,但在实现过程中,直接将用户可控的参数拼接到系统命令中执行,未进行严格的过滤或转义处理。攻击者可通过发送特制的HTTP请求,在参数中注入Shell元字符(如分号、管道符等)。当后端程序调用系统命令(如exec或system)时,注入的恶意代码将被服务器操作系统解析并执行。由于CVSS评分要求权限为高(PR:H),攻击者通常需要登录系统并获取一定权限后方可发起攻击。成功利用该漏洞可导致机密性、完整性和可用性受到低程度影响,即获取服务器部分控制权。