CVE-2026-7696Acrel Electrical EEMS Enterprise Power Operation and Maintenance Cloud Platform 1.3.0版本被发现存在安全漏洞。该漏洞位于/SubstationWEBV2/main/uploadH5Files文件处理逻辑中,由于未对用户提交的File参数进行严格的类型和内容过滤,导致了任意文件上传漏洞。攻击者可利用此漏洞上传恶意文件,进而可能控制服务器。目前该漏洞利用代码已公开,厂商尚未发布修复补丁,建议用户尽快采取临时防护措施。
该漏洞的核心在于Acrel EEMS企业电力运维云平台处理文件上传接口时的逻辑缺陷。具体而言,在版本1.3.0中,/SubstationWEBV2/main/uploadH5Files路径负责接收用户上传的H5相关文件。然而,服务器端代码未对上传文件的后缀名、MIME类型及文件内容进行有效的白名单验证或黑名单过滤。攻击者只需具备低权限账户(PR:L),即可构造恶意的HTTP POST请求,将File参数替换为包含WebShell代码的脚本文件(如JSP、ASPX等)。上传成功后,若上传目录具备可执行权限或Web服务器配置不当,攻击者即可通过浏览器直接访问该恶意文件路径,从而在服务器端执行任意系统命令,获取服务器控制权。由于攻击向量为网络(AV:N),且无需用户交互(UI:N),该漏洞易于被自动化工具利用,导致系统机密性、完整性和可用性受损。