天下漏洞,尽知其名
HIGH 重点关注

CVE-2026-31857 CraftCMS 控制面板关系条件 RCE 漏洞

影响攻击者可在控制面板远程执行任意代码

AI 研判

CVE-2026-31857 是 Craft CMS 控制面板中通过关系条件(relational conditionals)触发的远程代码执行漏洞。攻击者可能借助该功能注入并执行恶意代码,从而完全控制目标站点。目前公开信息有限,具体细节以官方公告为准。

影响范围

Craft CMS

受影响的是 Craft CMS,具体受影响版本范围暂无公开信息,需参考官方安全公告确认。

漏洞详情

该漏洞属于远程代码执行类型,成因与 Craft CMS 控制面板中关系条件(relational conditionals)功能的输入处理不当有关。攻击者可能通过构造恶意条件表达式,使服务端在解析或执行时运行任意代码。利用方式通常需要能够访问控制面板并具备相应权限。

利用条件与风险

利用前提通常是攻击者已获得控制面板访问权限或有效账户,实战中若结合弱口令或权限缺陷风险较高。目前暂无公开的完整利用链信息。

修复建议

官方修复方案与临时缓解措施暂无公开信息,建议关注 Craft CMS 官方安全公告并及时升级到修复版本,同时限制控制面板访问权限。

原始情报

CraftCMS RCE vulnerability via relational conditionals in the control panel