CVE-2026-5638HerikLyma CPPWebFramework 3.1及以下版本存在路径遍历漏洞。由于框架在处理特定请求时未对用户输入进行严格校验,导致攻击者可通过恶意构造的URL路径穿越目录,远程读取服务器敏感文件。目前PoC已公开,厂商尚未回应,存在较高安全风险。
该漏洞的根本原因在于HerikLyma CPPWebFramework在处理文件路径或URL参数时,未能有效过滤“../”或“..\”等目录跳转字符。攻击者可以通过网络向目标服务器发送特制的HTTP请求,在请求参数中注入包含路径遍历序列的恶意载荷(例如`../../../../etc/passwd`)。由于CVSS向量显示无需认证且无需用户交互,攻击者可轻易绕过Web根目录限制,访问服务器文件系统上的任意文件。成功利用此漏洞可能导致敏感信息泄露,如源代码、配置文件或用户凭证,从而为后续的横向移动或权限提升攻击创造条件。