天下漏洞,尽知其名
HIGH

CVE-2026-82376 Apache Roller XML外部实体注入漏洞

影响可读取服务器上 Roller 进程权限内的文件

AI 研判

Apache Roller 6.1.5 的 Trackback 功能在处理外部 trackback 响应时使用了未禁用外部实体解析的 XML 解析器,存在 XML 外部实体注入(XXE)问题。拥有博客条目编辑权限的用户可借此让服务器解析攻击者可控的响应内容,从而读取服务器文件。

影响范围

Apache Roller

Apache Roller 6.1.5;官方建议升级至 6.1.6 或更高版本。

漏洞详情

漏洞类型为 XXE(XML 外部实体注入),成因是 Trackback 出站响应解析器未禁用外部实体解析。虽然 Trackback 控件在标准界面中被隐藏,但其 action 仍可直接访问,且无需非默认服务器配置。攻击者以条目编辑权限构造恶意 trackback 响应,即可让服务器解析并回显本地文件内容。

利用条件与风险

利用前提是攻击者拥有博客条目编辑权限并能控制 trackback 响应来源;由于入口可直接访问且无需特殊配置,实战中具备一定可利用性,但受限于需先获得编辑权限。

修复建议

官方修复方案为升级至 Apache Roller 6.1.6 或更高版本,该版本移除了出站 trackback 响应解析器;临时缓解可考虑禁用或限制 Trackback 相关 action 的访问。

原始情报

Improper Restriction of XML External Entity Reference in Apache Roller 6.1.5 allows a user with entry-editing rights on a weblog to cause the server to parse an attacker-influenced trackback response with an XML parser that does not disable external entity resolution, leading to disclosure of files readable by the Roller process. The Trackback control is hidden in the standard UI, but its action remains directly reachable, and no non-default server configuration is required. Users are recommended to upgrade to Apache Roller 6.1.6 or later, which removes the outbound trackback response parser.