首页 网络安全 正文

dotCMS 权限提升与远程代码执行CVE-2026-16337

摘要

栋科技漏洞库关注到 dotCMS 的权限提升与远程代码执行漏洞,该漏洞现在已经被追踪为CVE-2026-16337,漏洞的CVSS 4.0评分9.4。

dotCMS 是基于Java开发、开源混合式(可视化+无头)内容管理平台,主打大型集团多站点统一内容管控,但栈服务器资源需求偏高。

一、基本情况

dotCMS 兼顾传统可视化拖拽编辑与API无头分离架构,运营人员可无代码可视化搭页面,适配金融、医疗、政务等合规要求严格行业。

dotCMS 权限提升与远程代码执行CVE-2026-16337

dotCMS单套系统可以轻松承载上千个独立官网、子品牌门户,该系统支持站点复制、跨站内容复用,统一权限、工作流管控海量站点。

栋科技漏洞库关注到 dotCMS 的权限提升与远程代码执行漏洞,该漏洞现在已经被追踪为CVE-2026-16337,漏洞的CVSS 4.0评分9.4。

二、漏洞分析

CVE-2026-16337漏洞 dotCMS 是开源 Java 内容管理系统的漏洞,源于 ToolGroupResource 与 RoleAjax 接口对调用者权限校验缺失。

该漏洞影响版本为 dotCMS 21.02 至 26.06.22-03,该漏洞可导致低权限后端账号可完成自提权并通过 OSGi 捆绑包上传执行任意命令。

该漏洞影响oolGroupResource.addToolGroupToUser 与 deleteToolGroupFromUser 方法未校验 loggedInUser.isAdmin(),

允许任意后端用户将自身追加到 admin Settings 布局(含 roles portlet),

随后 RoleAjax.addUserToRole 仅依赖 validateRolesPortletPermissions 校验,

绕过该校验后调用者可通过 DWR 接口 addUserToRole.dwr 自助授予 CMS Administrator 角色,

最终上传 BundleActivator 触发任意 shell 命令的 OSGi 捆绑包实现远程代码执行。

三、影响范围

dotCMS < 26.07.17-01

四、修复建议

dotCMS ≥ 26.07.17-01

五、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接