天下漏洞,尽知其名
CRITICAL 重点关注

CVE-2026-80428 ILIAS 未认证 PHP 对象注入漏洞

影响未认证攻击者可注入 PHP 对象,可能导致远程代码执行

AI 研判

ILIAS 学习管理系统在 9.21、10.9、11.2 及更早版本中存在未认证的 PHP 对象注入漏洞。攻击者无需登录即可向应用传入恶意序列化数据,触发对象注入。该漏洞被标注为可导致远程代码执行(RCE),但当前公开信息有限。

影响范围

ILIAS

据漏洞描述,受影响版本为 ILIAS ≤ 9.21、≤ 10.9、≤ 11.2;具体受影响组件与精确版本范围暂无公开信息。

漏洞详情

漏洞类型为 PHP 对象注入(PHP Object Injection)。成因通常是应用对不可信输入执行 unserialize() 操作,且代码库中存在可利用的魔术方法(如 __destruct、__wakeup)形成 POP 链。攻击者构造恶意序列化对象并发送给未认证接口,即可触发链式调用,最终可能执行任意代码。

利用条件与风险

利用无需认证,若目标暴露在互联网且存在可用 POP 链,实战风险较高;但当前缺少官方确认与公开利用细节,实际可利用性需进一步验证。

修复建议

建议关注 ILIAS 官方安全公告并升级至修复版本;临时缓解可限制相关接口访问、对序列化输入进行校验或禁用不必要的魔术方法链。官方修复方案暂无公开信息。

公开 PoC

github.com/HackfutSecRoot/CVE-2026-80428

原始情报

ILIAS ≤ 9.21 / 10.9 / 11.2 — Unauthenticated PHP Object Injection (RCE)