CVE-2026-8217Industrial Application Software IAS Canias ERP 8.03版本被发现存在安全漏洞。该漏洞源于RMI接口组件中的Runtime.getRuntime.exec函数存在缺陷。攻击者可以通过操纵参数“troiaCode”来执行操作系统命令注入攻击。由于攻击可以通过网络远程发起,且不需要用户交互,成功利用可能导致系统被完全控制。目前该漏洞的利用代码已公开,厂商尚未对此做出任何回应,风险较高。
该漏洞的根本原因在于IAS Canias ERP的RMI(远程方法调用)接口在处理特定请求时存在输入验证缺失。系统在调用Runtime.getRuntime.exec方法执行系统命令时,直接使用了用户可控的“troiaCode”参数作为输入,且未对该参数进行严格的清洗或过滤。这允许攻击者通过构造恶意的特殊字符(如分号、管道符等)来打破原有命令结构,拼接并执行任意操作系统指令。由于CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),且仅需低权限(PR:L)即可触发,攻击者可轻易地利用此漏洞在服务器端执行任意代码,进而窃取敏感数据、篡改系统设置或造成服务拒绝。