CVE-2026-80428 ILIAS 未认证 PHP 对象注入漏洞
影响未认证攻击者可注入 PHP 对象,可能导致远程代码执行
AI 研判
ILIAS 学习管理系统在 9.21、10.9、11.2 及更早版本中存在未认证的 PHP 对象注入漏洞。攻击者无需登录即可向应用传入恶意序列化数据,触发对象注入。该漏洞被标注为可导致远程代码执行(RCE),但当前公开信息有限。
影响范围
ILIAS
据漏洞描述,受影响版本为 ILIAS ≤ 9.21、≤ 10.9、≤ 11.2;具体受影响组件与精确版本范围暂无公开信息。
漏洞详情
漏洞类型为 PHP 对象注入(PHP Object Injection)。成因通常是应用对不可信输入执行 unserialize() 操作,且代码库中存在可利用的魔术方法(如 __destruct、__wakeup)形成 POP 链。攻击者构造恶意序列化对象并发送给未认证接口,即可触发链式调用,最终可能执行任意代码。
利用条件与风险
利用无需认证,若目标暴露在互联网且存在可用 POP 链,实战风险较高;但当前缺少官方确认与公开利用细节,实际可利用性需进一步验证。
修复建议
建议关注 ILIAS 官方安全公告并升级至修复版本;临时缓解可限制相关接口访问、对序列化输入进行校验或禁用不必要的魔术方法链。官方修复方案暂无公开信息。
公开 PoC
原始情报
ILIAS ≤ 9.21 / 10.9 / 11.2 — Unauthenticated PHP Object Injection (RCE)