CVE-2026-96431 Flowring Agentflow 文件上传漏洞
影响远程认证用户可上传恶意文件并执行任意系统命令
AI 研判
Flowring Agentflow 4.0 的 /WebAgenda/download/uploadFile.jsp 接口存在危险类型文件上传漏洞。攻击者通过上传恶意文件,可在目标服务器上执行任意系统命令。
影响范围
Flowring Agentflow
Flowring Agentflow 4.0 版本,2023/03/24 之前的版本受影响。
漏洞详情
漏洞类型为不受限制的危险文件上传(CWE-434)。接口未对上传文件的类型和内容做充分校验,导致攻击者可上传可执行脚本或恶意文件。上传成功后结合服务器解析或调用逻辑,可触发任意系统命令执行。
利用条件与风险
利用需先通过身份认证,属于认证后远程代码执行,实战中常被用于获取服务器权限或横向移动,风险较高。
修复建议
建议升级至 2023/03/24 及之后发布的修复版本;临时缓解可限制该接口上传文件类型、禁止上传目录执行权限,并加强访问控制。
原始情报
Unrestricted Upload of File with Dangerous Type in the
/WebAgenda/download/uploadFile.jsp API endpoint of Flowring Agentflow 4.0 version
before 2023/03/24 allows remote authenticated users to execute arbitrary
system commands via a malicious file.