CVE-2026-8753kalcaddle Kodbox是Kalcaddle公司开发的一款Web文件管理器。在1.64及之前的版本中,其fileThumb插件存在安全漏洞。具体来说,文件VideoResize.class.php中的parseVideoInfo函数在处理ffmpegBin参数时缺乏有效的过滤,导致攻击者可以通过操纵该参数执行任意系统命令。由于该组件无需复杂交互即可被远程触发,且攻击代码已公开,这对运行受影响版本的服务器构成了中等风险的安全威胁。
该漏洞的根源在于Kodbox的fileThumb插件未能正确区分配置参数和用户输入。在VideoResize.class.php文件的parseVideoInfo函数中,代码直接使用了ffmpegBin参数来构建执行FFmpeg视频处理的命令字符串。由于缺乏对特殊字符的转义处理,攻击者可以将恶意的Shell命令拼接进原本的FFmpeg路径中。例如,通过将ffmpegBin设置为/usr/bin/ffmpeg; id,系统在执行时会先运行FFmpeg,随后执行id命令。由于漏洞允许远程发起攻击且无需用户交互,一旦攻击者获得了低权限账户,即可利用此漏洞在服务器后台执行任意代码,进而可能导致服务器被完全控制、敏感数据泄露或作为跳板攻击内网其他系统。