CVE-2026-9498Dromara lamp-cloud 5.6.2及以下版本存在安全漏洞。该漏洞源于组件Message Template Handler中的GroovyClassLoader.parseClass函数未能正确中和DefMsgTemplate.content参数中的特殊元素,导致模板引擎注入。攻击者可利用此漏洞发起远程攻击,且已有公开的利用代码披露,厂商尚未对此做出回应,存在较高安全风险。
该漏洞的核心在于Dromara lamp-cloud的Message Template Handler组件在处理消息模板时,直接使用了GroovyClassLoader.parseClass方法来解析用户提供的模板内容。具体来说,受影响的接口参数DefMsgTemplate.content未经过滤或严格的校验便被传递给了Groovy脚本引擎。由于Groovy语言的动态特性,攻击者可以在该字段中构造恶意的Groovy代码片段(如调用系统命令)。当服务器端调用parseClass解析该内容时,恶意代码会被服务器执行,从而导致远程代码执行(RCE)。攻击者无需用户交互即可利用此漏洞,执行任意系统命令,进而控制服务器。