CVE-2026-35196
高已发布
Chamilo LMS 存在通过 export_all_certificates 操作导致的 OS 命令注入漏洞
- 已发布
- 2026年4月14日
- 已更新
- 2026年4月15日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
8.8/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H1.8%
低 · 未来 30 天
- 百分位
- 76.7%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Chamilo LMS 是一个开源学习管理系统。在 2.0.0-RC.3 之前的版本中,`main/inc/ajax/gradebook.ajax.php` 端点内的 `export_all_certificates` 操作存在操作系统命令注入漏洞,其中通过 `api_get_course_id()` 从会话变量 `$_SESSION['_cid']` 获取的课程代码被直接拼接进 `shell_exec()` 命令字符串中,未经过净化处理,也未使用 `escapeshellarg()` 进行转义。如果攻击者能够操纵或污染其会话数据,将 shell 元字符注入 `_cid` 变量,则可在底层服务器上实现任意命令执行。成功利用该漏洞可完全访问系统文件和凭据、篡改应用程序和数据库,或破坏服务器可用性。此问题已在 2.0.0-RC.3 版本中修复。
来源
1- CVE-2026-35196漏洞利用
第二个 CVE 仍是远程代码执行
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。