CVE-2026-27626
OliveTin 容易受到操作系统命令注入攻击,攻击者可利用 password 参数类型和 webhook JSON 提取绕过 shell 安全检查
- 已发布
- 2026年2月25日
- 已更新
- 2026年2月27日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 44.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
OliveTin 允许通过 Web 界面访问预定义的 shell 命令。在 3000.10.0 及更早版本中,OliveTin 的 shell 模式安全检查(`checkShellArgumentSafety`)会拦截多种危险的参数类型,但不会拦截 `password` 类型。用户提供 `password` 类型的参数时,可以注入 shell 元字符,从而执行任意操作系统命令。第二个独立攻击向量允许未经认证的 RCE:通过 webhook 提取的 JSON 值在到达 `sh -c` 之前完全绕过类型安全检查。在利用向量 1 时,任何已认证用户(默认启用注册,默认 `authType: none`)都可以以 OliveTin 进程的权限在 OliveTin 主机上执行任意操作系统命令。在利用向量 2 时,如果实例接收来自外部来源的 webhook(这是 OliveTin 的主要用例之一),未经认证的攻击者也可以实现同样的效果。当攻击者同时利用这两个向量时,任何使用 Shell 模式并通过 webhook 触发操作的 OliveTin 实例都会遭受未经认证的 RCE。截至本文发布时,尚无修复版本可用。
来源
2概念验证利用脚本,针对OliveTin密码参数处理中的命令注入漏洞(CVE-2026-27626),通过构造的API请求实现远程代码执行(RCE)。
OliveTin 是一个自托管的 Web UI,用于向最终用户公开预定义的 shell 命令。此存储库包含一个概念验证,演示 OliveTin Shell 模式执行路径中的两个独立的 OS 命令注入向量,两者都绕过了应用程序预期的 shell 参数安全检查。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。