漏洞概述 漏洞名称: CVE-2026-9177 漏洞类型: 服务器端模板注入(SSTI) 描述: 该漏洞允许攻击者通过远程代码执行(RCE)完全控制服务器。漏洞存在于Axway SecureTransport的邮件模板功能中,该功能允许管理员上传和使用邮件模板。 影响范围 受影响产品: Axway SecureTransport 影响程度: 攻击者可以执行任意代码,完全控制服务器,并可能横向移动到其他系统。 修复方案 修复措施: Axway已发布补丁,并在2026年6月2日发送给所有SecureTransport客户。 时间线: - 2026年5月22日:报告漏洞并保留CVE编号。 - 2026年5月24日:Axway确认漏洞。 - 2026年6月2日:Axway发布补丁并通知客户。 - 2026年6月29日:公开CVE编号。 POC代码 结论 重要性: 该漏洞展示了即使在使用广泛且成熟的技术时,也可能存在严重的安全问题。 建议: 定期进行安全测试,确保模板引擎的安全配置,避免用户输入直接嵌入模板中。