导语:文件传输服务器Xlight FTP Server于2026年7月1日发布版本3.9.5,修复了3个可在认证前利用的高危漏洞。安全研究机构watchTowr于7月29日正式公开了这些CVE记录,其中最严重的CVE-2026-67191获得了CVSS 9.8的评分,攻击者只需发送畸形的SSH客户端识别字符串,即可触发堆越界写入,在无需任何凭证的情况下实现远程代码执行。
一、事件概述
Xlight FTP Server是一款广泛应用于企业环境的轻量级文件传输服务器,支持SSH/SFTP、FTP和SSL/TLS协议。研究人员watchTowr在对其实施安全审计时,发现了3个认证前(pre-authentication)漏洞,这些漏洞位于SSH协议握手阶段,攻击者无需任何有效凭证即可触发。
漏洞基本信息如下:
| CVE编号 | 严重程度 | 漏洞类型 | 利用前提 |
|---|---|---|---|
| CVE-2026-67191 | CVSS 9.8(高危) | 堆缓冲区溢出 | SSH/SFTP连接即可 |
| CVE-2026-67192 | CVSS 9.2(高危) | 栈缓冲区溢出 | GCM加密算法协商 |
| CVE-2026-67193 | 中危 | 信息泄露 | USER命令后缀:adm |
受影响版本:Xlight FTP Server 3.9.5之前的所有版本。官方已发布3.9.5版本修复上述问题。
二、技术分析
2.1 根因:CVE-2026-67191的逻辑错误
CVE-2026-67191是3个漏洞中危害最大的一枚。watchTowr研究人员在代码审计中发现,处理SSH客户端识别字符串(client identification string)的循环终止条件存在逻辑错误:原本应使用AND运算符的地方,被错误地替换为OR运算符。
在正常的SSH协议实现中,服务器在解析客户端发来的识别字符串时,需要遍历字符串的每个字节,同时检查多个边界条件。正确的逻辑应当是”当所有条件均不满足时继续循环”,即使用逻辑AND。然而代码中采用了OR操作符,导致只要任意一个条件为真,循环就会提前终止或继续执行超出预期的次数。具体而言,当攻击者构造的识别字符串长度或格式超出预期时,错误的OR条件会使循环无法正确终止,造成指针持续向后移动,最终触发堆越界写入。
该漏洞的触发点位于SSH连接建立的初始阶段,服务器读取客户端发来的SSH-2.0-xxx格式的识别字符串。由于整个过程发生在认证之前,攻击者无需获取任何有效账户即可实施利用。
2.2 辅助漏洞:CVE-2026-67192
CVE-2026-67192同样为认证前缓冲区溢出漏洞,但影响面相对较窄。该漏洞仅在SSH会话协商使用GCM分组密码模式时触发。当攻击者发送格式畸形的SSH数据包且服务器选择了GCM加密算法时,解密过程中的栈缓冲区边界检查不充分,可导致栈内存被破坏。CVSS评分9.2,仍属高危范畴。
2.3 信息泄露:CVE-2026-67193
CVE-2026-67193属于信息泄露类漏洞,危害程度相对较低。研究者发现,如果攻击者在USER命令中提供的用户名以:adm结尾(例如admin:adm),服务器会返回其内部GetTickCount()的当前值。GetTickCount()为Windows系统API,返回自系统启动以来的毫秒数。该信息可被用于进行时序攻击(timing attack)或作为进一步漏洞利用的辅助信息。
三、影响范围与风险评估
由于这些漏洞在认证前即可被触发,攻击面覆盖所有对外开放SSH/SFTP端口(默认22端口或用户自定义端口)的Xlight FTP Server实例。根据ZoomEye和FOFA等网络空间测绘平台的数据,该产品在全球企业网络中均有部署,尤其在亚太地区使用量较大。
攻击者利用这些漏洞可以:在未提供任何凭证的前提下,在目标服务器上执行任意代码;进一步渗透内网、窃取存储在服务器上的敏感文件;在多租户场景中实现横向移动。
四、修复建议
立即行动:
将Xlight FTP Server升级至3.9.5或更高版本。开发方于2026年7月1日发布该版本时已包含所有3个漏洞的修复。
临时缓解措施(如无法立即升级):
若暂无法升级,可在防火墙或网络层限制SSH/SFTP端口的访问来源,仅允许受信任的IP地址连接;检查服务器日志是否存在异常的SSH连接尝试,尤其关注来自未知IP的短连接和异常识别字符串;若服务器支持禁用SSH/SFTP仅保留FTP模式(视业务需求评估可行性)。
长期建议:
建立软件版本管理机制,对文件传输这类暴露在互联网的服务实施定期巡检;关注厂商安全公告,制定应急补丁响应流程;在边界部署入侵检测系统,对异常的SSH识别字符串进行告警。
五、总结
Xlight FTP Server此次披露的3个漏洞再次印证了一个常见的安全风险:即使是成熟产品中,边界检查逻辑中的一个字符错误(AND→OR)也可能导致整个系统的认证前RCE。CVSS 9.8的评分意味着此类漏洞在互联网扫描工具面前几乎是”一键利用”级别的存在。
watchTowr的研究表明,这些漏洞的根因并不复杂,属于典型的编程疏漏,但在实际环境中此类疏漏往往潜伏多年才被发现。企业用户应以此为契机,审查自身文件传输服务的暴露面,并建立更快速的补丁响应机制。
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容