
聚焦源代码安全网罗国内外最新资讯编译代码卫士安全研究人员提醒用户称热门开源自托管云存储解决方案 File Browser的注册系统中存在一个严重的逻辑漏洞CVE-2026-32760CVSS评分10分可自动将完全的管理权限授予任何注册的新用户。File Browser 允许管理员设置“默认设置”这些设置会自动应用于系统上创建的每个新帐户。该漏洞源于该平台的注册处理程序“盲目应用”了这些默认设置——包括管理权限——而没有任何服务器端检查来确保公开注册者不会被提升为管理员。如果管理员有意或无意将默认用户权限配置为包含 perm.admin true那么“注册”按钮实际上就变成了“成为管理员”按钮。关于该漏洞的安全公告提到“注册处理程序盲目地将所有默认设置——包括 Perm.Admin——应用于新用户没有任何服务器端防护措施来从自注册帐户中移除管理员权限。”此漏洞可造成严重后果任何能够访问公共注册端点POST /api/signup的未认证访客都可以立即获得一个完整的管理员帐户从而实施如下操作文件完全控制列出、读取、修改和删除服务器上托管的每一个文件。用户操纵创建、修改或删除所有其它现有用户帐户。系统劫持更改身份验证方法和全局服务器设置。远程代码执行如果启用了“Enable Exec”设置攻击者可以直接在主机服务器上执行任意系统命令。该漏洞影响 File Browser 2.61.2 及之前版本补丁已发布在 2.62.0 版本。该版本引入了必要的防护措施以防止自注册用户继承管理权限。基本修复步骤立即更新将File Browser 安装升级到 2.62.0 或更高版本。审计默认权限立即检查 “全局设置”并确保默认用户配置文件中的 perm.admin 设置为 false。审查用户列表如果已启用公开注册检查用户列表中是否存在任何具有管理员权限的未识别帐户。禁用注册如无特别需要公开注册完全禁用注册功能以减少攻击面。开源卫士试用地址https://oss.qianxin.com/#/login代码卫士试用地址https://sast.qianxin.com/#/login推荐阅读思科提醒注意满分 Secure FMC 漏洞可用于获取 root 权限n8n 满分漏洞 Ni8mare 可导致服务器遭劫持慧与提醒注意 OneView 软件中的满分 RCE 漏洞速修复Apache Tika 中存在严重的满分XXE 漏洞速修复React满分漏洞同时影响 Next.js可导致未认证RCE原文链接https://securityonline.info/instant-hijack-critical-10-cvss-file-browser-flaw-cve-2026-32760/题图Pixabay License本文由奇安信编译不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。奇安信代码卫士 (codesafe)国内首个专注于软件开发安全的产品线。觉得不错就点个 “在看” 或 赞” 吧~