CVE-2026-8430SPIP 4.4.14 之前的版本存在远程代码执行漏洞。该漏洞仅影响特定的 Nginx 配置环境,攻击者无需认证即可利用此漏洞在 Web 服务器上下文中执行任意代码。此问题无法被 SPIP 的安全屏幕缓解,对系统安全构成严重威胁。
该漏洞主要存在于 SPIP 4.4.14 之前版本的公开空间区域。其核心原理在于 SPIP 与特定 Nginx 服务器配置交互时产生的安全逻辑绕过。攻击者无需具备任何身份认证即可发起攻击。利用方式涉及构造特殊的 HTTP 请求,利用 Nginx 对路径解析或别名处理的特定行为,绕过 SPIP 应用层的安全屏幕机制。由于该机制设计用于拦截恶意请求,此次绕过意味着攻击者可以直接向服务器注入恶意指令。成功利用后,攻击者能够在 Web 服务器的用户权限上下文中远程执行任意代码,从而完全控制受影响的服务器,造成数据泄露、篡改或服务中断等严重后果。