首页 网络安全 正文

Anki 本地 HTTP 服务器目录遍历CVE-2026-64677

摘要

栋科技漏洞库关注到 Anki 在 25.9.2 及之前版本存在的本地 HTTP 服务器目录遍历漏洞,追踪为CVE-2026-64677,CVSS 4.0评分5.9。

Anki是一款开源跨平台闪卡记忆工具,核心依托SRS间隔重复算法(新版升级FSRS算法),遵循艾宾浩斯遗忘规律自动规划复习时间。

一、基本情况

Anki 记忆效率高、无广告、自由度极高,用于背诵单词、医学考点、公考背诵、法条、专业课名词、语言语法等需要长期记忆的内容。

Anki 本地 HTTP 服务器目录遍历CVE-2026-64677

Anki 全平台免费用,自定义扩展,生态成熟、卡组资源海量,难记知识点高频复习、熟记内容拉长复习周期,大幅减少无效背诵时间。

栋科技漏洞库关注到 Anki 在 25.9.2 及之前版本存在的本地 HTTP 服务器目录遍历漏洞,追踪为CVE-2026-64677,CVSS 4.0评分5.9。

二、漏洞分析

CVE-2026-64677漏洞是 Anki 相关版本中会启动本地 HTTP 服务器,用于加载媒体资源以及界面网页。其部分接口存在目录遍历漏洞。

受影响版本中(Anki 桌面应用与 pip 包 aqt <= 25.9.2),

qt/aqt/mediasrv.py_builtin_data 直接以 aqt_data_path() / ".." / path 拼接读取而未做路径校验,

_handle_local_file_request 仅以 startswith 简单比对 fullpath 与 directory 前缀。

该目录遍历漏洞源于Anki 本地 HTTP 服务器在处理 _builtin_data 与 _handle_local_file_request 端点时未对请求路径做充分校验,

攻击者可借助共享牌组内的同源脚本或绕过来源检查的远程网站构造包含 .. 段的路径,实现本地任意文件读取。

潜在风险包括:若搭配另一缺陷(同源校验不完善,恶意网站可访问该本地服务),恶意网页就能利用本漏洞读取窃取本机文件;

共享卡片卡组内的脚本与本地服务属于同一源,仅依靠该目录遍历漏洞即可读取本地文件。

三、影响范围

Anki ≤ 25.9.2

四、修复建议

Anki ≥ 25.9.3

五、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接