CVE-2026-6984AstrBotDevs AstrBot 4.22.1及之前版本存在安全漏洞。该漏洞位于仪表板API组件的`create_template`函数中,由于未能正确中和模板引擎中的特殊元素,导致SSTI。攻击者需拥有高权限,可远程利用此漏洞,造成机密性、完整性及可用性影响。目前利用代码已公开,官方尚未修复。
该漏洞位于AstrBot的Dashboard API中,具体涉及文件`astrbot/dashboard/routes/t2i.py`的`create_template`函数。该函数用于创建文生图模板,但在处理用户输入时,未对模板引擎(如Jinja2)的特定语法字符(如`{{`、`{%`)进行充分的过滤或转义,直接将其传入渲染层。根据CVSS向量,攻击者需要获取高权限账户(PR:H)。一旦通过认证,攻击者可构造包含恶意模板语法的HTTP请求发送至服务器。服务器解析并渲染该模板时,会执行其中的恶意代码。利用SSTI漏洞,攻击者可绕过沙箱限制执行任意Python代码,从而读取服务器敏感文件、获取系统权限或进行进一步的内网渗透,对系统安全构成严重威胁。