CVE-2026-5739PowerJob 5.1.0至5.1.2版本存在高危安全漏洞。该漏洞位于OpenAPI端点的`/openApi/addWorkflowNode`接口,由于`GroovyEvaluator.evaluate`函数对`nodeParams`参数处理不当,导致代码注入。攻击者无需认证即可远程利用该漏洞,通过发送恶意请求在服务器端执行任意代码,对系统机密性、完整性和可用性造成威胁。目前官方尚未发布修复补丁。
该漏洞的核心在于PowerJob OpenAPI组件中不安全的动态代码执行机制。具体位于`/openApi/addWorkflowNode`接口,其处理逻辑调用了`GroovyEvaluator.evaluate`方法来解析用户传入的`nodeParams`参数。由于系统未对该参数进行严格的输入校验和清洗,攻击者可以传入任意Groovy脚本代码。结合CVSS向量(AV:N/PR:N/UI:N),该漏洞允许未经认证的远程攻击者,通过发送精心构造的HTTP POST请求,直接在服务器端执行注入的恶意代码。利用成功后,攻击者可获取系统权限,造成数据泄露、篡改或服务器宕机。