天下漏洞,尽知其名
HIGH 重点关注

CVE-2026-92592 Craft CMS 认证后远程代码执行漏洞

影响已认证攻击者可远程执行任意代码

AI 研判

该条目为 GitHub 上公开的 CVE-2026-92592 概念验证(PoC)仓库,标题标注为 Craft CMS 认证后远程代码执行(authenticated RCE)。当前仅有 PoC 仓库信息,缺少官方公告、受影响版本范围与 CVSS 评分等细节。

影响范围

Craft CMS

受影响的具体 Craft CMS 版本范围暂无公开信息,需以厂商官方安全公告为准。

漏洞详情

漏洞类型为认证后远程代码执行,即攻击者需先拥有有效的后台账号权限。成因与具体触发点(如模板渲染、插件或反序列化等)暂无公开信息,PoC 仓库仅表明存在可利用路径。利用方式通常为登录后通过特定请求注入并执行代码。

利用条件与风险

利用前提是攻击者已获得 Craft CMS 的有效认证凭据或后台会话;一旦满足,可导致服务器被完全控制。由于目前仅有 PoC,实际在野利用情况暂无公开信息。

修复建议

官方修复方案与临时缓解措施暂无公开信息,建议关注 Craft CMS 官方安全公告并及时升级至修复版本,同时限制后台访问权限、启用多因素认证。

公开 PoC

github.com/godylockz/CVE-2026-92592

原始情报

Proof of concept for CVE-2026-92592: Craft CMS authenticated RCE