CVE-2026-28496
FOSSBilling:Twig 模板渲染中的服务端模板注入可导致信息泄露与远程代码执行(RCE)
- 已发布
- 2026年6月23日
- 已更新
- 2026年6月23日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X低 · 未来 30 天
- 百分位
- 78.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
FOSSBilling 是一个免费、开源的计费与客户管理系统。0.8.0 之前的版本在模板渲染系统中存在服务端模板注入(SSTI)漏洞。拥有渲染 Twig 模板功能(邮件模板、群发邮件活动、自定义支付适配器以及 `string_render` API 端点)访问权限的管理员可以注入任意 Twig 表达式,从而导致信息泄露和远程代码执行。该漏洞的存在是因为 Twig 模板在无沙箱环境下渲染,允许访问完整的 Twig 环境、API 上下文以及应用程序的依赖注入容器。0.8.0 版本已修复此问题。目前有一些变通方案可用。请审计现有邮件模板中是否存在可疑的 Twig 表达式,轮换所有管理员和客户端 API 令牌,并/或在反向代理/WAF 处阻止对 /api/system/* 的外部访问,以缓解与 GHSA-78x5-c8gw-8279 的链式利用风险。
来源
2基于Docker的实验室,用于复现和验证CVE-2026-28496,这是FOSSBilling的Twig渲染中的一个服务端模板注入漏洞,包含易受攻击和已修补的比较目标。
Docker 实验环境,复现 FOSSBilling 预认证 RCE 利用链(CVE-2026-27604 认证绕过 + CVE-2026-28496 Twig SSTI),包含 Python PoC 和已修补的对比目标。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。