CVE-2026-5011elecV2P项目存在代码注入漏洞,影响版本至3.8.3。该漏洞位于/webhook组件的JSON Parser的runJSFile函数中。由于对参数rawcode的处理不当,攻击者可进行恶意代码注入。此漏洞允许远程攻击者在无需用户交互的情况下执行任意代码,影响系统的机密性、完整性和可用性。目前利用代码已公开,且项目方尚未做出响应。
该漏洞的根源在于elecV2P在处理/webhook接口请求时,未能对用户输入的rawcode参数实施严格的过滤与验证机制。当JSON Parser组件调用runJSFile函数处理数据时,直接将用户可控的rawcode内容传递至执行环境。由于缺乏有效的沙箱隔离或输入清洗,攻击者可以构造包含恶意JavaScript代码的请求Payload。当服务器解析并执行该Payload时,触发了代码注入攻击。鉴于CVSS向量显示PR:L,攻击者仅需低权限即可通过网络发起攻击,成功后可在服务器端执行任意系统命令,导致数据泄露或服务中断。