CVE-2026-67599
高已发布
ClearOS 7.9 通过日志查看器 filter 参数实现操作系统命令注入
- 已发布
- 2026年8月3日
- 已更新
- 2026年8月4日
- 分配 CNA
- VulnCheck
- 观察到的证据
- 2026年8月8日
初级CVSS
8.6/ 10高
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X1.9%
低 · 未来 30 天
- 百分位
- 78.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
ClearOS 7.9 的日志查看器组件中存在一个操作系统命令注入漏洞,允许已认证的攻击者通过 filter 参数提交未经清理的输入来执行任意命令,该参数在 File.php 中被直接拼接进 shell 命令。攻击者可在 filter 参数中注入命令替换载荷,以 webconfig 用户身份执行任意命令,并且由于该用户默认被授予广泛的 NOPASSWD sudo 权限,可立即提权至 root。
来源
1经过身份验证的 ClearOS 盲操作系统命令注入漏洞
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。