CVE-2026-5965NewSoftOA 软件中存在严重的操作系统命令注入漏洞。该漏洞是由于系统在处理特定请求时未对用户输入进行严格的过滤和验证,导致攻击者可以通过网络向底层操作系统注入任意恶意命令。由于无需身份认证且无用户交互要求,远程攻击者可轻易利用此漏洞在服务器上执行任意代码。成功利用可能导致服务器被完全控制,造成敏感信息泄露、数据完整性破坏及服务不可用等严重后果。
该漏洞属于典型的操作系统命令注入(OS Command Injection)。在 NewSoftOA 的特定接口或参数处理逻辑中,应用程序直接将用户可控的输入拼接到系统命令字符串中,并传递给后端解释器(如 Linux/Unix 的 shell 或 Windows 的 CMD)执行。由于缺乏有效的输入验证机制(如黑名单过滤或转义特殊字符),攻击者可以注入命令分隔符(如 `;`、`|`、`&` 或 `&&`)来拼接额外的恶意指令。CVSS 向量显示攻击无需认证(PR:N)且可通过网络发起(AV:N),表明存在未授权的远程接口存在缺陷。攻击者通过发送包含恶意 Payload 的 HTTP 请求,即可使服务器执行反向 Shell、写入 Webshell 或删除文件等高危操作,从而完全控制受害主机。