CVE-2026-9862Fortra Core Privileged Access Manager(简称BoKS)是一款企业级特权访问管理解决方案,用于管理特权账户和控制对关键系统的访问。该产品中的boks_autoregisterd服务存在OS命令注入漏洞。远程攻击者可通过网络访问该服务,在自动注册处理过程中注入并执行任意操作系统命令。由于该服务以较高权限运行,攻击成功后可获得系统控制权限。此漏洞无需认证即可利用,CVSS评分高达9.8,属于严重级别。建议受影响用户尽快升级到最新版本或采取临时缓解措施。
该漏洞存在于BoKS的boks_autoregisterd服务中,属于经典的OS命令注入问题。在自动注册处理流程中,系统对用户输入的验证不充分,攻击者可以通过构造特制的请求,在后端系统中注入并执行任意操作系统命令。由于该服务通常以root或系统管理员权限运行,攻击者可以完全控制目标系统。此类漏洞的常见利用方式包括使用分号、管道符或反引号等命令连接符来注入额外命令。攻击者无需任何认证凭证即可发起攻击,只要能网络访问到该服务即可。