🔐 CVE-2026-24479 — Zip Slip / RCE — 深度分析

漏洞知识库

CVE-2026-24479

High · CVSS N/A Zip Slip / RCE 未知

CVE-2026-24479 — Zip Slip / RCE

<!--kg-card-begin: html-->

<div style="background:linear-gradient(135deg,#1a1a2e 0%,#16213e 100%);padding:20px 24px;border-radius:8px;margin-bottom:24px;border-left:4px solid #e94560;">

<div style="font-size:22px;font-weight:700;color:#e94560;letter-spacing:1px;">CVE-2026-24479</div>

<div style="font-size:14px;color:#a0aec0;margin-top:6px;">Zip Slip / RCE · CVSS N/A · HUSTOJ v26.01.24</div>

</div>

<!--kg-card-end: html-->

> 来源: Exploit-DB

> 发布时间: 2026-04-30

> 分析时间: 2026-05-06 01:55


漏洞概述

HUSTOJ存在Zip Slip漏洞,解压用户上传的ZIP文件时未过滤路径穿越序列,导致任意文件写入并实现远程代码执行。

字段值 CVE`CVE-2026-24479` CVSS**N/A** 漏洞类型Zip Slip / RCE 受影响版本HUSTOJ v26.01.24

根因分析

HUSTOJ在处理用户上传的ZIP压缩包时,未对压缩包内文件条目的路径进行安全校验,攻击者可构造包含路径穿越序列(如../../)的恶意ZIP文件。服务端在解压时直接使用压缩包内的文件路径拼接目标目录,导致文件被写入到Web根目录或其他敏感目录,从而覆盖关键配置文件或写入可执行脚本,最终实现远程代码执行。

攻击链

1. 构造包含路径穿越序列(如../../webroot/shell.php)的恶意ZIP文件 2. 以合法用户身份登录HUSTOJ并上传该恶意ZIP文件 3. 服务端解压时未过滤路径,将恶意文件写入Web可访问目录 4. 访问写入的WebShell文件,执行任意系统命令,实现RCE

Semgrep 检测规则

rules:
  - id: detect_cve_2026_24479
    pattern: 'ZipEntry $ENTRY; $PATH = $ENTRY.getName(); new File($DIR, $PATH)'
    message: "潜在 Zip Slip / RCE — 参考 CVE-2026-24479"
    severity: ERROR
    languages: [java]

修复建议

解压ZIP文件前,对每个文件条目的路径进行规范化处理,校验解压后的绝对路径是否仍在预期目标目录内(使用canonicalPath比较前缀),拒绝包含../等路径穿越字符的条目。建议升级至官方已修复版本。

参考资料

  • https://www.exploit-db.com/exploits/CVE-2026-24479
  • https://github.com/zhblue/hustoj

*🤖 由漏洞情报系统自动分析生成 · 2026-05-06 01:55*

🤖 漏洞情报系统自动分析生成 · 2026-07-02

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)