CVE-2026-82915 Bimser eBA Plus 路径遍历漏洞
影响攻击者可读取或操作服务器上的任意文件
CVE-2026-82915 是 Bimser Solution 公司 eBA Plus 文档与工作流管理系统中的路径遍历漏洞,CVSS 评分为 6.5(中危)。由于对受限目录的路径名限制不当,攻击者可通过构造包含 ../ 等特殊序列的路径访问预期目录之外的文件。
影响范围
受影响版本为 eBA Plus Document and Workflow Management System 6.7.141 起至 10.0.11 之前的版本。
漏洞详情
漏洞类型为路径遍历(Path Traversal,CWE-22)。成因是系统在接收用户提供的文件路径参数时,未充分过滤 ../ 等目录跳转序列,也未将访问范围严格限制在指定目录内。攻击者可借此读取、写入或删除 Web 根目录之外的敏感文件,具体利用方式取决于存在缺陷的接口。
利用条件与风险
利用通常需要攻击者能够访问存在缺陷的文件操作接口,可能无需认证或仅需低权限账户,具体前提暂无公开信息。实战中可用于窃取配置文件、凭据等敏感数据,风险中等。
修复建议
官方已在 10.0.11 版本中修复,建议升级至该版本或更高。临时缓解措施包括对文件路径参数进行严格白名单校验、过滤 ../ 序列,并限制服务账户的文件系统权限,暂无公开的官方临时方案。
Improper Limitation of a Pathname to a Restricted Directory (‘Path Traversal’) vulnerability in Bimser Solution Software Trade Inc. EBA Plus Document and Workflow Management System allows Path Traversal.
This issue affects eBA Plus Document and Workflow Management System: from 6.7.141 before 10.0.11.