CVE-2026-4999z-9527 admin系统在特定提交版本下存在一处被标记为CVE-2026-4999的安全漏洞。该漏洞源于/server/utils/upload.js文件中的uploadFile函数。由于isImg验证组件存在逻辑缺陷,攻击者可操纵fileType参数引发路径遍历。该漏洞允许远程攻击者在无需用户交互的情况下利用,且利用代码已公开,对系统安全构成中等风险。
该漏洞的技术根源在于z-9527 admin项目对文件上传功能的处理不当。具体来说,漏洞代码位于/server/utils/upload.js的uploadFile函数中。该函数在处理文件上传时,依赖于isImg组件对文件类型进行校验。然而,校验逻辑并未对传入的fileType参数进行充分的安全过滤和路径规范化处理。攻击者可以通过精心构造包含“../”序列的fileType参数值,绕过常规的目录限制。这使得上传的文件能够被写入Web根目录之外的任意系统路径,即路径遍历攻击。由于该产品采用滚动发布模式,受影响的版本范围难以精确界定。攻击者仅需低权限即可远程发起攻击,成功利用可能导致敏感信息泄露、数据篡改或服务受限,影响系统的机密性、完整性和可用性。