CVE-2026-8043Ivanti Xtraction 在 2026.2 之前的版本中存在严重的文件名外部控制漏洞。由于对文件名处理不当,经过身份验证的远程攻击者可利用此漏洞读取服务器上的敏感文件,并能够向 Web 目录写入任意 HTML 文件。该漏洞不仅导致敏感信息泄露,还可能为进一步的客户端攻击创造条件,风险极高。
该漏洞的根本原因在于 Ivanti Xtraction 应用程序在处理文件名时,缺乏充分的输入验证和消毒机制。攻击者可以通过构造包含特殊字符(如“../”)的恶意输入,操纵应用程序原本预期的文件路径。这种“外部控制文件名”的缺陷,使得攻击者能够绕过目录限制,访问服务器文件系统中的任意位置。具体攻击过程中,攻击者首先需要获取低权限的账户凭证。随后,通过向特定的 API 接口发送特制的数据包,利用路径遍历技术读取系统敏感文件(如配置文件、密钥等)。此外,攻击者还可以利用此漏洞向 Web 目录写入包含恶意 JavaScript 代码的 HTML 文件。一旦受害者访问了被植入的文件,其浏览器将解析并执行恶意代码,导致存储型 XSS 攻击,进而劫持会话或重定向用户。由于 CVSS 评分为 9.6,该漏洞利用难度低且影响范围大,属于高危风险。