„`html
Zusammenfassung
Die Schwachstelle CVE-2026-13528 betrifft die RuoYi-Vue-Pro Anwendung in der Version 2026.04-jdk8-SNAPSHOT und früher. Es handelt sich um eine Path-Traversal-Vulnerability in der Datei-Upload-Funktionalität, die es Angreifern ermöglicht, auf beliebige Dateien im System zuzugreifen oder diese zu manipulieren. Der CVSS-Wert von 7.3 klassifiziert diese als High-Severity-Schwachstelle mit erheblichem Schadenpotential.
Betroffene Systeme
Betroffen sind Installationen von YunaiV/zhijiantianya ruoyi-vue-pro bis einschlieĂźlich Version 2026.04-jdk8-SNAPSHOT. Die Vulnerability kann sich auf verschiedene Systeme auswirken, auf denen diese Software eingesetzt wird, insbesondere in Java-basierten Umgebungen mit JDK8.
Technische Details
Die Schwachstelle befindet sich in der Komponente AppFileController, konkret in der Methode generateUploadPath() der Datei yudao-module-infra/src/main/java/cn/iocoder/yudao/module/infra/service/file/FileServiceImpl.java. Die fehlende oder unzureichende Validierung von Eingabeparametern ermöglicht Path-Traversal-Attacken mittels Directory-Traversal-Sequenzen wie „../“ oder „..\“. Dies erlaubt es Angreifern, ĂĽber das Upload-Endpoint Dateien auĂźerhalb des vorgesehenen Verzeichnisses zu schreiben oder auszulesen.
Der Exploit ist öffentlich verfügbar. Der relevante Patch trägt die Commit-ID 4ae3f6b2c9883978837638c14e3d18419819eeb0.
Empfohlene Massnahmen
- Sofortige Aktualisierung auf eine gepatchte Version durchfĂĽhren
- Den Commit
4ae3f6b2c9883978837638c14e3d18419819eeb0in die Produktivumgebung einspielen - Eingabevalidierung für Dateipfade implementieren oder verstärken
- Zugriffskontrolle auf Upload-Verzeichnisse restriktiv konfigurieren
- Systemlogs auf verdächtige Upload-Aktivitäten überwachen
Bewertung
CVSS Score: 7.3 (High)
Angriffsvektor: Netzwerk (Network)
VerfĂĽgbarkeit eines Patches: Ja (Commit ID vorhanden)
Exploit-Status: Ă–ffentlich verfĂĽgbar
Diese Vulnerability erfordert prioritäre Aufmerksamkeit aufgrund des öffentlich bekannten Exploits und des hohen CVSS-Wertes.
„`