CVE-2026-94503 Zombify 任意文件上传漏洞
影响未授权攻击者可上传任意文件,可能导致远程代码执行
AI 研判
Zombify 1.7.7 及之前版本存在未授权任意文件上传漏洞(CVE-2026-94503)。攻击者无需登录即可向目标系统上传任意文件,进而可能上传 WebShell 实现远程代码执行。该漏洞被评定为 CRITICAL 级别。
影响范围
Zombify
Zombify <= 1.7.7 版本受影响,具体组件形态与完整版本范围暂无公开信息。
漏洞详情
漏洞类型为未授权任意文件上传。成因在于文件上传接口缺乏身份认证与文件类型校验,攻击者可直接构造上传请求写入任意内容文件。若上传目录可被 Web 访问且允许脚本解析,则可进一步执行任意代码。
利用条件与风险
利用无需认证,门槛较低;若上传目录可访问并解析脚本,实战风险极高,可导致服务器被完全控制。
修复建议
建议升级至 1.7.7 之后的修复版本;临时缓解措施包括限制上传接口访问、校验文件类型并禁止上传目录执行脚本,具体官方补丁信息暂无公开信息。
公开 PoC
原始情报
Zombify <= 1.7.7 Unauthenticated Arbitrary File Upload