CVE-2026-8211codelibs Fess 15.5.1及之前版本存在安全漏洞。该漏洞位于JSP文件处理组件中的AdminDesignAction.java文件的update函数内。由于对参数content缺乏充分过滤,经过身份认证的攻击者可操纵该参数触发代码注入。虽然攻击需要高权限,但漏洞可被远程利用,且已有公开的利用代码,厂商尚未回应。
该漏洞的核心在于Fess系统处理设计更新请求时,未对用户提交的`content`参数进行严格的输入验证和过滤。在`org/codelibs/fess/app/web/admin/design/AdminDesignAction.java`文件的`update`方法中,系统直接将用户控制的数据传递给JSP文件处理程序。由于JSP允许在页面中嵌入Java代码,攻击者可以构造恶意的payload(如`<% Runtime.exec("cmd"); %>`)作为content内容发送。一旦服务器解析并保存该JSP文件,后续访问或编译该文件时,恶意代码将在服务器端执行。虽然CVSS评分显示需要高权限(PR:H),意味着攻击者通常需要管理员级别的访问权限才能触发该漏洞,但这为已获得初步访问权的攻击者提供了提权或维持权限的途径。鉴于厂商未发布补丁,风险依然存在。