#SparkJava

共收录 1 条相关安全情报。

← 返回所有主题
CVE-2026-17459

CVE-2026-17459 是 SparkJava (perwendel/spark) 组件中的一个路径遍历漏洞,影响版本 up to 2.9.4。该漏洞位于 ExternalResourceHandler.java 文件的 staticFiles.externalLocation 函数中,攻击者通过构造特制请求,可导致 symlink following,即符号链接跟随攻击,进而在服务器上读取受限文件。漏洞利用无需身份验证(但需要低权限?CVSS 权限要求为低),攻击复杂度低,可远程触发。目前漏洞细节已公开,可能已被利用。厂商在问题报告后尚未回应,暂无官方补丁。受影响的 SparkJava 框架用于 Java Web 应用开发,广泛用于快速构建 REST API 等场景。建议用户限制受影响功能的网络暴露,监控异常文件访问,并关注官方更新。

💡 影响/原因: SparkJava 是一个流行的轻量级 Java Web 框架,该漏洞可导致服务器任意文件读取,影响大量使用此框架的应用。

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | LLM 评分加成 (+0.4)