漏洞概述 漏洞名称: Default local-file XXE / LFI in and 漏洞类型: XXE / 本地文件泄露 具体描述: 库中的 和 方法默认允许外部实体解析,导致攻击者可以通过构造恶意XML文件读取本地文件内容。 影响范围 受影响组件: - - 受影响版本: 7.0.0 影响级别: 高 影响描述: 攻击者可以定义指向本地文件的外部实体,导致本地文件内容被返回到解析结果中。这可能导致敏感信息泄露,如 文件内容。 修复方案 修复状态: 已修复 修复版本: 6.1.0 修复措施: 修改默认参数,禁止外部实体解析,确保与硬化的 行为一致。 修复链接: GitHub Commit POC代码 其他信息 CVE编号: CVE-2026-41866 报告者: Shihao Qiu (@rubbish) 修复者: scoder 发布日期: 2026-04-17