CVE-2026-9645CVE-2026-9645是一个严重的远程代码执行漏洞。攻击者利用低权限账户,通过暴露的接口在服务器端创建并执行任意JavaScript代码。由于脚本以root权限运行,攻击者可完全接管系统,导致数据泄露、篡改及服务中断。
该漏洞的核心在于服务器端未对用户提交的JavaScript代码进行有效过滤或沙箱隔离。攻击者首先获取低权限账户,然后向易受攻击的方法发送包含恶意JS代码的请求。服务器在接收到请求后,直接解析并执行该代码。由于服务进程以root身份运行,恶意代码继承了最高系统权限,能够执行任意系统命令。这种利用方式无需用户交互,通过网络即可传播,严重威胁系统安全。