CVE-2026-7676kerwincui FastBee开源物联网平台在1.2.1及之前版本中存在路径遍历漏洞。该漏洞位于ToolController组件的文件下载接口,由于未正确过滤fileName参数,攻击者可通过构造恶意路径远程读取服务器敏感文件,目前厂商尚未响应。
该漏洞源于FastBee项目中的`ToolController.java`文件,具体受影响的方法是`ToolController.download`。该方法接收用户传入的`fileName`参数,并将其直接用于文件路径拼接以提供下载功能。程序未对输入参数进行充分的校验或规范化处理(例如检查`../`字符或使用`normalize()`路径处理)。攻击者利用低权限账号(PR:L)向服务器发送特制请求,通过目录遍历序列绕过预期的下载目录限制,进而访问系统任意文件。由于无需用户交互(UI:N)且攻击复杂度低(AC:L),该漏洞易于被利用。