一、 漏洞描述
监测到一则 XWiki 组件存在目录遍历漏洞的信息,漏洞编号为CVE-2026-34151,漏洞威胁等级高危。
该漏洞出现在/bin/skin/资源访问接口中,当XWiki 部署在Jetty 12及以上版本环境时,接口对双重编码的路径穿越序列处理不当导致未经身份认证的远程攻击者可以构造恶意请求,通过双重编码绕过路径校验,逃逸原本限制的皮肤资源目录,读取Jetty进程权限范围内可访问的本地文件。成功利用该漏洞后,攻击者可读取服务器敏感文件,从而造成敏感信息泄露。
二、 影响范围
目前受影响的 XWiki 版本:
XWiki Platform < 17.10.5
18.0.0-rc-1 ≤ XWiki Platform < 18.2.0
三、解决方案
1、官方修复建议
升级至以下或更高的安全版本:
XWiki Platform 17.10.5 及更高版本
https://www.xwiki.org/xwiki/bin/view/ReleaseNotes/Data/XWiki/17.10.5/
XWiki Platform 18.2.0 及更高版本
https://www.xwiki.org/xwiki/bin/view/ReleaseNotes/Data/XWiki/18.2.0/
2、临时修复建议
·关闭未使用的功能模块,减少潜在攻击入口。
·遵循最小权限原则,严控各类敏感操作权限范围。
·非必要不暴露服务到公网,限制访问源为可信范围。
·定期更新系统及各类组件至安全版本,及时修补已知隐患。
建议受影响用户做好资产自查以及修复工作,以免遭受黑客攻击。
一审:崔晓静
二审:陈琴
三审:卢珊珊