天下漏洞,尽知其名
HIGH

CVE-2026-96431 Flowring Agentflow 文件上传漏洞

影响远程认证用户可上传恶意文件并执行任意系统命令

AI 研判

Flowring Agentflow 4.0 的 /WebAgenda/download/uploadFile.jsp 接口存在危险类型文件上传漏洞。攻击者通过上传恶意文件,可在目标服务器上执行任意系统命令。

影响范围

Flowring Agentflow

Flowring Agentflow 4.0 版本,2023/03/24 之前的版本受影响。

漏洞详情

漏洞类型为不受限制的危险文件上传(CWE-434)。接口未对上传文件的类型和内容做充分校验,导致攻击者可上传可执行脚本或恶意文件。上传成功后结合服务器解析或调用逻辑,可触发任意系统命令执行。

利用条件与风险

利用需先通过身份认证,属于认证后远程代码执行,实战中常被用于获取服务器权限或横向移动,风险较高。

修复建议

建议升级至 2023/03/24 及之后发布的修复版本;临时缓解可限制该接口上传文件类型、禁止上传目录执行权限,并加强访问控制。

原始情报

Unrestricted Upload of File with Dangerous Type in the
/WebAgenda/download/uploadFile.jsp API endpoint of Flowring Agentflow 4.0 version
before 2023/03/24 allows remote authenticated users to execute arbitrary
system commands via a malicious file.