漏洞挖掘

从POC到EXP,完整还原漏洞利用的全过程。涵盖Web漏洞利用链构造、二进制漏洞Exploit编写、权限提升技巧、绕过防护机制实战。每篇文章均基于真实CVE或原创漏洞发现,附带可复现环境与技术细节拆解。无论是CTF选手打磨技能,还是安全研究员跟进最新威胁,这里都有你需要的利用思路和代码实现。

16 篇文章
漏洞挖掘
CVE-2026-85706:GitLab 未授权路径遍历导致任意文件读取

CVE-2026-85706:GitLab 未授权路径遍历导致任意文件读取

CVE-2026-85706是GitLab CE/EE的未授权路径遍历漏洞,攻击者无需账号即可通过仓库提交API触发服务器读取任意本地文件。漏洞由四环节叠加导致:Workhorse与Puma对URL路径解析认知不一致,使攻击者绕过上传请求的改写与签名;Rails侧文件读取发生在认证之前;读取内容送入Rack解析器遇非法%转义时抛出异常,该异常信息被原样回显至HTTP 400响应体。需特别澄清:文件读取虽不受权限限制,但内容回显要求目标文件含孤立%字符,/etc/passwd、secrets.yml等不含孤立%的文件无法泄露内容,真正风险在于CI构建日志、用户上传附件及外置数据库配置文件。受影响版本为18.7.0~19.1.7、19.2.0~19.2.5、19.3.0~19.3.1,GitLab.com与Dedicated版本已由官方后台修复。

CVE-2026-9586:Sangoma Switchvox 未授权 SQL 注入导致远程代码执行

CVE-2026-9586:Sangoma Switchvox 未授权 SQL 注入导致远程代码执行

CVE-2026-9586是Sangoma Switchvox SMB Edition中的未授权SQL注入漏洞,影响版本8.3 (build 104997)至8.4.0.1。攻击者无需认证即可通过POST /pa端点发送恶意XML请求,将PhoneIP字段直接拼接到PostgreSQL查询语句中。由于后端数据库账户拥有超级用户权限,攻击者利用COPY...TO PROGRAM语法可实现任意命令执行,最终获取服务器Shell。漏洞根因位于PhoneAppsHandler.pm的tel_notify()函数,输入数据未经过滤且未使用参数化处理。文章提供了完整的时间盲注检测方法、三种XML结构尝试方案及自动化PoC脚本使用方式,帮助安全人员快速验证漏洞并评估风险。

macOS 屏幕共享认证绕过:从零凭据到 Root 权限接管

macOS 屏幕共享认证绕过:从零凭据到 Root 权限接管

CVE-2026-65400 是 Apple macOS Screen Sharing 服务中的高危认证绕过漏洞,影响 macOS Sonoma 14.0~14.8.8、Sequoia 15.0~15.7.8 及 Tahoe 26.0~26.6.0 版本。该漏洞源于 RFB 服务器端对异常帧长度字段处理缺陷,攻击者发送伪造数据包即可绕过 SRP 认证,无需任何凭据直接以 root 权限访问目标系统。利用后可读取 /etc/shadow、SSH 私钥等敏感文件,或写入恶意 LaunchDaemon 实现持久化,最终获取完整系统控制权并支持横向渗透。修复建议尽快升级至最新版本。

vm2 沙箱形同虚设:Error.cause 未清理导致任意命令执行

vm2 沙箱形同虚设:Error.cause 未清理导致任意命令执行

CVE-2026-47686 是 Node.js 沙箱库 vm2(≤3.11.5)中的高危远程代码执行漏洞。该漏洞源于 `handleException()` 函数未清理 ES2022 新增的 `Error.cause` 属性,导致宿主域的 `process` 对象穿透沙箱边界。攻击者无需认证,通过向 `/run` 端点提交恶意脚本,可利用六条泄漏通道获取 `process` 引用,进而调用 `child_process.execSync()` 以宿主用户身份执行任意命令。受影响产品包括 Node-RED、n8n、AI Agent 代码执行组件、规则引擎及在线代码编辑器。建议升级 vm2 至修复版本以消除风险。

潜伏 18 年的内核炸弹 Linux SCTP ASCONF UAF 本地提权与容器逃逸

潜伏 18 年的内核炸弹 Linux SCTP ASCONF UAF 本地提权与容器逃逸

CVE-2026-64564(代号SCTPhantom)是Linux内核SCTP子系统的重大UAF漏洞,存在于动态地址重配置ASCONF的DEL-IP处理逻辑中。核心缺陷在于校验阶段使用数据包源地址S判断权限,执行阶段却通过Address Parameter L选择目标transport,两者不匹配时可触发UAF,导致内核地址泄露、KASLR绕过、伪造内核对象图,最终通过commit_creds()获取全局root权限,并可实现容器逃逸。CVSS评分显示本地攻击、低权限即可触发。受影响内核版本包括6.6.y<6.6.148、6.12.y<6.12.101、6.18.y<6.18.42、7.1.y<7.1.6及主线<7.2-rc5。修复方式是在DEL-IP操作前增加peer==asconf->transport的身份校验。