CVE-2026-5012elecV2 elecV2P 3.8.3及以下版本在/rpc接口的pm2run函数中存在操作系统命令注入漏洞。由于未对用户输入进行严格过滤,攻击者无需认证即可远程发送恶意请求,导致在服务器上执行任意系统命令,进而可能控制服务器。
该漏洞位于elecV2P的/rpc接口处理逻辑中,具体受影响的函数为pm2run。攻击者利用该函数在处理参数时的缺陷,通过构造特殊的Payload(如分号、管道符等拼接命令),将恶意操作系统指令注入到后端执行。CVSS向量显示攻击复杂度低(AC:L),无需特权(PR:N)且无需用户交互(UI:N)。攻击成功后,可导致机密性、完整性和可用性受到低程度的影响,实际利用中可能导致服务器被完全控制。