CVE-2026-6117AstrBotDevs开发的AstrBot在版本4.22.1及之前中存在安全漏洞。该漏洞源于组件install-upload Endpoint的`astrbot/dashboard/routes/plugin.py`文件中的`install_plugin_upload`函数。攻击者可以通过操纵File参数绕过沙箱限制,导致沙箱问题。由于攻击可远程执行且无需用户交互,且利用代码已公开,对系统安全性构成中等风险。
该漏洞核心在于AstrBot插件上传接口的沙箱机制存在缺陷。受影响的具体代码位于`astrbot/dashboard/routes/plugin.py`文件的`install_plugin_upload`函数中。当攻击者向`install-upload`端点发送请求时,系统对传入的`File`参数缺乏严格的校验,导致恶意构造的文件能够绕过沙箱限制。攻击者利用该漏洞可以突破原本的隔离环境,执行未授权的操作。由于攻击复杂度低且无需用户交互,远程攻击者可轻易利用此漏洞。结合已公开的Exploit,攻击者可能上传恶意插件并可能导致服务端执行任意代码,进而完全控制受害主机。