CVE-2026-102454 鼎捷 EasyFlow .NET 任意文件上传漏洞
影响攻击者可上传并执行 WebShell,实现服务器任意代码执行
AI 研判
鼎捷(Digiwin)EasyFlow .NET 存在任意文件上传漏洞(CVE-2026-102454,CVSS 7.2)。具有相应权限的远程攻击者可上传 WebShell 后门并在服务器上执行,从而获得任意代码执行能力。
影响范围
鼎捷 EasyFlow .NET
受影响版本范围暂无公开信息,涉及鼎捷 EasyFlow .NET 产品,建议以厂商公告为准。
漏洞详情
漏洞类型为任意文件上传。成因通常是上传接口未对文件类型、扩展名或内容做严格校验,导致攻击者可上传可执行的 WebShell 文件。攻击者随后通过访问上传文件触发执行,进而控制服务器。
利用条件与风险
利用需要攻击者具备一定权限的远程访问条件,但一旦成功即可在服务器上执行任意代码,实战风险较高。
修复建议
官方修复方案暂无公开信息,建议关注鼎捷官方安全公告并及时升级;临时措施包括限制上传接口访问权限、对上传文件类型与内容进行白名单校验,并禁止上传目录执行脚本。
原始情报
EasyFlow .NET developed by Digiwin has an Arbitrary File Upload vulnerability. Privileged remote attackers can upload and execute web shell backdoors, thereby enabling arbitrary code execution on the server.