CVE-2026-73642 Dayforce Payroll 路径遍历漏洞
影响未授权攻击者可读取服务器任意本地文件
Dayforce Payroll 的文件下载功能存在路径遍历漏洞。未认证攻击者可通过构造带文件路径参数的 GET 请求,读取包括绝对路径在内的任意本地文件。厂商未能联系上,漏洞仅在 R2026.2.0 版本确认存在。
影响范围
已确认受影响版本为 Dayforce Payroll R2026.2.0,其他版本是否受影响暂无公开信息。
漏洞详情
漏洞类型为路径遍历(目录穿越)。成因是文件下载接口未对用户传入的路径参数做充分校验与限制,直接将其用于文件读取。攻击者无需认证,只需发送 GET 请求并将文件路径参数设为绝对路径或含 ../ 的路径,即可访问预期目录之外的文件。
利用条件与风险
利用无需认证,攻击者可直接通过网络发起请求,实战中可用于窃取配置文件、凭据等敏感信息,风险较高。
修复建议
官方修复方案暂无公开信息,建议联系厂商获取补丁;临时缓解可对文件下载接口的路径参数做白名单校验、禁止绝对路径与 ../ 序列,并限制接口访问来源。
Dayforce Payroll is vulnerable to Path Traversal in file download functionality. An unauthenticated attacker can sent GET request with file path parameter set to any path including an absolute
local file path.
Because vendor contact attempts were unsuccessful, the vulnerability has only been confirmed in version R2026.2.0 but may also affect other versions.