天下漏洞,尽知其名
CRITICAL

CVE-2026-94503 Zombify 任意文件上传漏洞

影响未授权攻击者可上传任意文件,可能导致远程代码执行

AI 研判

Zombify 1.7.7 及之前版本存在未授权任意文件上传漏洞(CVE-2026-94503)。攻击者无需登录即可向目标系统上传任意文件,进而可能上传 WebShell 实现远程代码执行。该漏洞被评定为 CRITICAL 级别。

影响范围

Zombify

Zombify <= 1.7.7 版本受影响,具体组件形态与完整版本范围暂无公开信息。

漏洞详情

漏洞类型为未授权任意文件上传。成因在于文件上传接口缺乏身份认证与文件类型校验,攻击者可直接构造上传请求写入任意内容文件。若上传目录可被 Web 访问且允许脚本解析,则可进一步执行任意代码。

利用条件与风险

利用无需认证,门槛较低;若上传目录可访问并解析脚本,实战风险极高,可导致服务器被完全控制。

修复建议

建议升级至 1.7.7 之后的修复版本;临时缓解措施包括限制上传接口访问、校验文件类型并禁止上传目录执行脚本,具体官方补丁信息暂无公开信息。

公开 PoC

github.com/Wayang1337/CVE-2026-94503

原始情报

Zombify <= 1.7.7 Unauthenticated Arbitrary File Upload

其他来源(1)