CVE-2026-104356 PictShare 弱删除码漏洞
影响攻击者可预测删除码,未授权删除他人上传的图片
AI 研判
PictShare 是一款开源的图片与文件分享程序。其 3.7.1 之前版本在生成用于删除上传内容的 delete_code 时使用了可预测的 rand() 函数,导致删除码可被猜测。攻击者可据此未授权删除他人上传的图片或文件。
影响范围
PictShare
PictShare 3.7.1 之前的版本。具体受影响版本范围以官方公告为准,暂无更多公开信息。
漏洞详情
漏洞属于 CWE-338(使用密码学强度不足的伪随机数生成器)。程序用 rand() 生成删除码,该函数输出可预测,攻击者通过观察或枚举即可推断出有效删除码。获得删除码后即可调用删除接口移除他人上传的内容。
利用条件与风险
利用前提是攻击者能访问目标 PictShare 实例并获取或推断删除码,通常无需认证。实战中可造成数据被恶意删除,风险中等。
修复建议
升级至 PictShare 3.7.1 或更高版本,使用密码学安全的随机数生成器生成删除码。临时缓解措施暂无公开信息。
公开 PoC
github.com/wvllxe/CVE-2026-104356-pictshare-weak-delete-code
原始情报
Predictable delete_code via rand() in PictShare < 3.7.1 (CWE-338). PoC + advisory writeup.