CVE-2026-4802Cockpit系统日志UI存在参数过滤缺陷,攻击者可注入Shell元字符执行任意命令,导致系统完全沦陷。
该漏洞源于Cockpit的logsJournal.jsx组件未对用户参数进行严格过滤。攻击者需具备低权限账户,通过构造包含Shell元字符(如`$()`或反引号)的恶意链接,诱导用户在日志界面进行交互。当系统处理这些未经过滤的参数时,会将恶意内容传递给Shell执行,从而实现远程代码执行。由于CVSS评分为8.0,该漏洞对系统的机密性、完整性和可用性均构成严重威胁。