泛微 E-cology 10.0(20260312 构建版本之前)在 /papi/esearch/data/devops/dubboApi/debug/method 端点中存在一个严重的未授权远程代码执行漏洞。攻击者无需身份验证即可通过 interfaceName 和 methodName POST 参数注入任意命令,实现完全的系统接管。Shadowserver 基金会自 2026-03-31 起已检测到活跃利用。
快速风险提示: CVSS 9.3 - 完全未授权、无需用户交互、可通过网络访问的端点,可直接导致代码执行。
| 方面 | 详情 |
|---|---|
| CVE ID | CVE-2026-22679 |
| CVSS 评分 | 9.3(严重) |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-94(代码注入) |
| 厂商 | 泛微(Fanwei) |
| 产品 | E-cology 10.0 |
| 漏洞类型 | 未授权远程代码执行(RCE) |
| 受影响端点 | /papi/esearch/data/devops/dubboApi/debug/method |
| 攻击向量 | 网络 / HTTP POST |
| 所需身份验证 | 无 |
| 受影响版本 | 20260312 构建版本之前的 10.0 版本 |
| 修复版本 | 构建版本 20260312(发布于 2026-03-12) |
| 活跃利用 | 自 2026-03-31 起(Shadowserver 基金会) |
| 修补方式 | 完全移除受影响端点 |
泛微 E-cology 是中国部署最广泛的企业 OA(办公自动化)与协同平台之一。由泛微集团开发,广泛应用于以下领域:
E-cology 提供全面的企业解决方案,包括:
E-cology 的部署规模通常为每个组织数百至数千用户。该平台是许多组织的关键基础设施组件,因此其中的漏洞影响极为严重。
该漏洞存在于 dubboApi 调试端点中,该端点很可能是为开发和故障排查目的而遗留的可访问接口。该端点允许通过 Dubbo RPC 框架直接调用任意方法,且未进行适当的输入验证或身份验证检查。
易受攻击的代码模式:``` POST /papi/esearch/data/devops/dubboApi/debug/method HTTP/1.1 Host: target.com Content-Type: application/json
{ "interfaceName": "com.weaver.rpc.InvokeCommand", "methodName": "executeCommand", "parameters": ["id", "whoami", "cat /etc/passwd"] }
该应用程序直接处理这些参数并将其传递给RPC命令执行辅助函数,而无需:
- 身份验证校验
- 输入验证/清理
- 方法白名单强制
- 参数类型检查
这使得攻击者能够指定执行系统命令的任意Dubbo接口方法。
### 攻击流程图```
Internet Attacker
|
| Sends unauthenticated POST request
| with malicious interfaceName/methodName
v
Weaver E-cology HTTP Server (port 80/443)
|
| No authentication check
| No authorization validation
v
/papi/esearch/data/devops/dubboApi/debug/method endpoint
|
| Direct parameter pass-through to Dubbo RPC layer
v
Dubbo RPC Framework (unvalidated interface invocation)
|
| Resolves arbitrary interface methods
| Attacker-controlled method name injection
v
Command Execution Helpers (vulnerable classes)
|
| Direct OS command execution via Runtime.exec()
| or similar OS command invocation mechanisms
v
System Command Execution
|
| Complete code execution as Weaver service user
| (typically root or high-privilege account)
|
+-> Read sensitive files (/etc/passwd, configs)
+-> Execute arbitrary binaries
+-> Create reverse shells
+-> Exfiltrate data
+-> Establish persistence
v
Complete System Compromise
端点路径: /papi/esearch/data/devops/dubboApi/debug/method
HTTP 方法: POST
所需认证: 无(零认证)
所需请求头: 标准 HTTP 请求头(无需特殊令牌或 Cookie)
请求体参数:
| 参数 | 类型 | 描述 | 示例 |
|---|---|---|---|
interfaceName | 字符串 | RPC 接口类名(攻击者可控) | com.weaver.rpc.InvokeCommand |
methodName | 字符串 | 要调用的方法名(攻击者可控) | executeCommand |
parameters | 数组 | 直接传递给执行逻辑的方法参数 | ["id"] |
Internet | v Firewall (often misconfigured or open for "accessibility") | v Web Server (port 80/443) | +--------> HTTP Request to any path | v Route Dispatcher | +---> /login/Login.jsp > Requires authentication | +---> /wui/index.html > Requires authentication | +---> /papi/esearch/data/devops/dubboApi/debug/method | +---> UNPROTECTED - No authentication check! | v Dubbo RPC Invoker (unrestricted method invocation) | v OS Command Execution | v System Compromise (RCE as web user)
### 典型的 Weaver 部署架构```
Corporate Network
=================
Internet > Firewall (port 80/443 open for E-cology)
|
v
Load Balancer (optional)
|
+---------+---------+
| | |
v v v
Node1 Node2 Node3
Web Web Web
Server Server Server
| | |
+----------+----+----+
|
v
Shared Storage
(Documents/Config)
|
v
Database Server
(MySQL/Oracle)
Each Web Server has:
- Weaver E-cology Java application
- Embedded Tomcat/JBoss container
- Dubbo RPC framework
- VULNERABLE /papi/esearch/data/devops/dubboApi/debug/method
endpoint (pre-patch)
| 影响领域 | 严重性 | 详情 |
|---|---|---|
| 机密性 | 严重 | 未授权访问所有系统数据、文档、用户凭据、数据库内容 |
| 完整性 | 严重 | 能够修改文件、文档、数据库记录和系统配置 |
| 可用性 | 严重 | 系统关闭、资源耗尽、数据破坏、服务中断 |
| 影响范围 | 已变更 | Weaver 服务用户通常以 root 或高权限账户运行;可导致系统完全沦陷 |
国家级行为体或犯罪集团利用政府机构的 E-cology 部署来:
攻击者入侵银行或金融机构的 E-cology 实例以:
被入侵的 E-cology 实例被用作跳板,以:
| 版本 | 构建范围 | 状态 | 可用补丁 |
|---|---|---|---|
| 10.0 | < 20260312 | 易受攻击 | 是 |
| 10.0 | >= 20260312 | 已修补 | 不适用(端点已移除) |
| 9.x 及更早版本 | 全部 | 未知 | 请咨询供应商 |
注意: 其他版本也可能受影响。Weaver 尚未发布全面的版本兼容性信息。组织应在部署前充分测试补丁。
文件名: CVE-2026-22679_Weaver_Ecology_RCE_detector.py
描述: 安全、非破坏性的检测脚本,通过检查端点可访问性来识别易受攻击的 Weaver E-cology 实例。```python #!/usr/bin/env python3 """ CVE-2026-22679 Weaver E-cology RCE Detection Scanner Detects vulnerable dubboApi debug endpoint exposure Author: Kerem Oruc (@keraattin) """
import requests import argparse import sys from datetime import datetime from urllib.parse import urljoin import json