CVE-2026-9550Acrel Electrical EEMS Enterprise Power Operation and Maintenance Cloud Platform 1.3.0版本存在路径遍历漏洞。该漏洞位于/SubstationWEBV2/app/..;/main/upfile文件中,攻击者无需认证即可通过操纵path参数执行路径遍历攻击。由于攻击可远程进行且无需用户交互,该漏洞已被公开披露,厂商尚未回应,存在较高的安全风险。
该漏洞源于Acrel EEMS平台在处理文件上传或路径相关请求时,未能正确过滤用户输入的path参数。具体受影响的端点为/SubstationWEBV2/app/..;/main/upfile。攻击者可以利用特殊的字符序列(如../或编码后的形式)绕过服务器对路径的限制,访问预期的Web根目录之外的文件。由于CVSS向量显示无需认证(PR:N)且攻击复杂度低(AC:L),攻击者可以通过构造恶意HTTP请求,从远程直接读取服务器上的敏感文件(如配置文件、源代码等)。此外,结合..;这种特定的绕过技巧,说明可能存在特定中间件或应用逻辑对路径解析的缺陷,导致安全检查被绕过。