CVE-2026-8023
路径遍历漏洞存在于 Zephyr HTTP 服务器静态文件系统资源处理器中,允许未经身份验证的远程攻击者任意读取文件。
- 已发布
- 2026年6月29日
- 已更新
- 2026年7月17日
- 分配 CNA
- zephyr
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N低 · 未来 30 天
- 百分位
- 56.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Zephyr 的 HTTP 服务器(subsys/net/lib/http)提供一种静态文件系统资源类型(HTTP_RESOURCE_TYPE_STATIC_FS,在启用 CONFIG_FILE_SYSTEM 时可用),该类型从配置的根目录提供文件。在此修复之前,HTTP/1 和 HTTP/2 前端都将原始、攻击者控制的请求路径放入 client->url_buffer(HTTP/1 在 on_url() 中组装,HTTP/2 则从 :path 伪标头原样复制),而未解析 ./.. 段。随后,静态文件系统处理器通过直接将配置的根目录与该原始 URL 拼接来构建磁盘上的文件名(在 http_server_http1.c:603 和 http_server_http2.c:490 处执行 snprintk(fname, ..., "%s%s", static_fs_detail->fs_path, client->url_buffer)),并使用 fs_open(fname, FS_O_READ) 打开该文件。由于该处理器通过通配符/前导目录(fnmatch FNM_LEADING_DIR)或回退资源匹配被访问,诸如 GET /<prefix>/../../<file> 之类的请求会被分派到该处理器,并在底层文件系统(例如 LittleFS/FAT)解析 .. 段后逃逸出配置的 Web 根目录,从而使未经身份验证的远程客户端能够读取挂载卷上任意可读文件(信息泄露)。HTTP 服务器无需 TLS 或身份验证即可访问此路径。该修复新增了 http_server_remove_dot_segments(),该函数在两个协议处理器的资源查找之前对 URL 的路径部分进行规范化,从而消除目录遍历漏洞。影响范围为 v4.0.0 至 v4.4.0 版本中注册了静态文件系统资源的部署。
来源
1CVE-2026-8023 的 PoC:对受限目录的路径名限制不当('路径遍历')
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。