CVE-2026-31857 CraftCMS 控制面板关系条件 RCE 漏洞
影响攻击者可在控制面板远程执行任意代码
AI 研判
CVE-2026-31857 是 Craft CMS 控制面板中通过关系条件(relational conditionals)触发的远程代码执行漏洞。攻击者可能借助该功能注入并执行恶意代码,从而完全控制目标站点。目前公开信息有限,具体细节以官方公告为准。
影响范围
Craft CMS
受影响的是 Craft CMS,具体受影响版本范围暂无公开信息,需参考官方安全公告确认。
漏洞详情
该漏洞属于远程代码执行类型,成因与 Craft CMS 控制面板中关系条件(relational conditionals)功能的输入处理不当有关。攻击者可能通过构造恶意条件表达式,使服务端在解析或执行时运行任意代码。利用方式通常需要能够访问控制面板并具备相应权限。
利用条件与风险
利用前提通常是攻击者已获得控制面板访问权限或有效账户,实战中若结合弱口令或权限缺陷风险较高。目前暂无公开的完整利用链信息。
修复建议
官方修复方案与临时缓解措施暂无公开信息,建议关注 Craft CMS 官方安全公告并及时升级到修复版本,同时限制控制面板访问权限。
原始情报
CraftCMS RCE vulnerability via relational conditionals in the control panel