CVE-2026-85134 Bimser eBA Plus 危险文件上传漏洞
影响攻击者可上传Web Shell并远程控制服务器
CVE-2026-85134 是 Bimser Solution Software Trade Inc. 的 eBA Plus 文档与工作流管理系统中的文件上传漏洞,属于危险类型文件不受限制上传(CWE-434)。攻击者可借此向 Web 服务器上传 Web Shell,从而在服务器上执行任意代码。
影响范围
受影响版本为 eBA Plus Document and Workflow Management System 6.7.141 起至 10.0.11 之前的版本。
漏洞详情
该漏洞源于系统对上传文件的类型校验不严格,未有效限制可执行脚本等危险文件。攻击者可通过上传接口提交伪装或直接的 Web Shell 文件,文件落盘到 Web 可访问目录后被解析执行。成功利用后攻击者可获得服务器权限,进行命令执行、数据窃取或横向移动。
利用条件与风险
利用通常需要能够访问系统的文件上传功能,可能需低权限账户或特定接口可达。CVSS 8.8 属高危,实战中一旦上传成功即可获取服务器控制权,风险较高。
修复建议
建议升级至 10.0.11 或更高版本。临时缓解措施包括限制上传文件类型与目录执行权限、对上传目录禁止脚本解析,并加强上传接口的访问控制与监控。
Unrestricted upload of file with dangerous type vulnerability in Bimser Solution Software Trade Inc. EBA Plus Document and Workflow Management System allows Upload a Web Shell to a Web Server.
This issue affects eBA Plus Document and Workflow Management System: from 6.7.141 before 10.0.11.