MaxSite CMS 未授权 PHP 对象注入漏洞 漏洞概述 MaxSite CMS 存在一个 PHP 对象注入漏洞,允许未授权的攻击者通过传递攻击者控制的序列化数据到 cookie 中,直接调用 函数,而无需验证或类白名单。攻击者可以构造恶意的序列化 PHP 对象载荷,通过单个 HTTP 请求触发魔术方法,在对象图重建过程中启用面向属性的编程攻击或远程代码执行,利用可用的 gadget chains,如针对 SoapClient 或 Imagick 扩展的 gadget chains。 影响范围 受影响版本: MaxSite CMS >= 0.78, <= 109.5 CVE: CVE-2026-70554 CWE: CWE-502 反序列化不受信任的数据 CVSS: 9.3 CVSS V4 向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N 修复方案 产品仓库: 链接 补丁提交: 链接 参考链接 产品仓库 补丁提交 贡献者 Amir Allu Enrik Mustafa 描述 MaxSite CMS 包含一个 PHP 对象注入漏洞,允许未授权的攻击者通过传递攻击者控制的序列化数据到 cookie 中,直接调用 函数,而无需验证或类白名单。攻击者可以构造恶意的序列化 PHP 对象载荷,通过单个 HTTP 请求触发魔术方法,在对象图重建过程中启用面向属性的编程攻击或远程代码执行,利用可用的 gadget chains,如针对 SoapClient 或 Imagick 扩展的 gadget chains。