CVE-2026-34607 是 Emlog 内容管理系统 (CMS) 中发现的一处远程代码执行 (RCE) 漏洞。该漏洞源于 emUnZip() 函数在处理 ZIP 压缩包时缺乏对文件路径的有效验证,允许攻击者通过上传精心构造的 ZIP 文件,在服务器上写入任意文件。受影响的版本包括 1.0.0 到 2.6.2。目前已发布 2.6.3 版本修复此问题。
该 RCE 漏洞的潜在影响非常严重。攻击者可以利用此漏洞上传包含恶意文件的 ZIP 压缩包,例如 PHP webshell,从而获得对服务器的完全控制权。这可能导致敏感数据泄露、网站篡改、恶意软件传播,甚至整个服务器被攻陷。攻击者可以利用 webshell 执行任意命令,进行横向移动,攻击其他连接到同一网络的系统。由于 Emlog 经常用于托管小型企业和个人网站,因此该漏洞的潜在影响范围广泛。
目前尚未公开发现针对 CVE-2026-34607 的公开利用代码,但该漏洞的严重性较高,存在被利用的风险。该漏洞的利用方式类似于其他路径遍历漏洞,攻击者可以利用它来上传恶意文件并执行任意代码。该漏洞已添加到 CISA KEV 目录,表明其具有较高的安全风险。建议密切关注安全社区的动态,及时采取必要的安全措施。
Emlog CMS installations, particularly those running versions 1.0.0 through 2.6.2, are at risk. Shared hosting environments that utilize Emlog CMS are especially vulnerable, as they often have limited control over server configurations and security settings. Administrators who have not implemented robust file upload validation or access controls are also at increased risk.
• linux / server:
find /var/www/emlog -type f -name '*.php' -exec grep -i 'emUnZip\(' {} + | journalctl -f• generic web:
curl -I http://your-emlog-site.com/wp-admin/admin-ajax.php?action=upload_plugin&file=../../../../../../etc/passwd | grep 'Content-Type:'• php:
Get-ChildItem -Path "C:\xampp\htdocs\emlog\include\lib" -Recurse -Filter "common.php"disclosure
patch
漏洞利用状态
EPSS
0.37% (59% 百分位)
CISA SSVC
最有效的缓解措施是立即升级到 Emlog CMS 2.6.3 或更高版本。如果升级会造成兼容性问题,可以考虑暂时回滚到之前的稳定版本。此外,可以实施以下临时缓解措施:使用 Web 应用防火墙 (WAF) 阻止上传包含可疑路径(如 ../)的 ZIP 文件。严格限制上传文件类型,只允许必要的类型。对上传文件进行严格的病毒扫描。监控 Emlog 的日志文件,查找异常活动,例如未经授权的文件写入。在升级后,请确认漏洞已修复,可以通过尝试上传包含恶意路径的 ZIP 文件来验证。
Actualice Emlog a la versión 2.6.3 o posterior para mitigar la vulnerabilidad de recorrido de ruta. Esta actualización corrige la falta de sanitización de los nombres de las entradas ZIP, evitando la escritura de archivos arbitrarios en el sistema de archivos del servidor.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2026-34607 是 Emlog CMS 1.0.0–2.6.2 版本中发现的一处远程代码执行漏洞,攻击者可上传恶意 ZIP 文件执行任意代码。
如果您的 Emlog CMS 版本低于 2.6.3,则可能受到此漏洞的影响。请立即检查您的版本并升级。
升级到 Emlog CMS 2.6.3 或更高版本是修复此漏洞的最佳方法。
目前尚未公开发现利用代码,但由于漏洞的严重性,存在被利用的风险。
请访问 Emlog 官方网站或安全公告页面,查找有关 CVE-2026-34607 的最新信息。
CVSS 向量