CVE-2026-9558CVE-2026-9558是Mautic营销自动化平台中发现的一个严重安全漏洞,位于该平台的主题引擎组件中。该漏洞为服务器端模板注入(SSTI)类型,CVSS评分高达9.9分,属于严重级别。漏洞的根本原因在于Mautic在渲染用户上传的Twig模板时,缺乏必要的沙箱隔离和严格的函数调用限制。攻击者利用此漏洞可以绕过安全边界,在托管服务器上执行任意系统命令,实现完全远程代码执行(RCE)。此外,攻击者还能利用Twig模板的特性读取服务器上的敏感配置文件、系统文件等受限资源,获取机密数据。该漏洞需要认证用户具有创建或上传主题的权限才能被利用,但考虑到攻击的严重性和潜在影响,建议立即采取修复措施。
Mautic的SSTI漏洞源于其theme engine在处理Twig模板时未实施充分的安全防护。Twig是一种流行的PHP模板引擎,支持通过特定的语法执行变量输出和函数调用。当攻击者上传包含恶意Twig代码的主题文件后,服务器在渲染该模板时会解析并执行其中的SSTI payload。由于缺乏沙箱限制,攻击者可利用Twig的内置对象和函数实现系统命令执行。常见的利用方式包括:通过{{_self}}引用当前模板对象并调用其方法;利用{{app.request}}访问请求对象;使用{{include()}}或{{source()}}函数读取任意文件;通过{{['someClass']|map('system')}}等链式操作执行系统命令。攻击者还可以利用|filter、|map等Twig过滤器配合shell_exec、exec、system等函数实现RCE。一旦成功,攻击者可在服务器上执行任意命令,完全控制目标系统。