FOSSBilling /system/string_render 命令执行漏洞(CVE-2026-28496)
CVE-2026-28496命令执行2026-07-20
影响软件
FOSSBilling
关联产品
漏洞描述
影响产品:FOSSBilling CVSS:8.0 漏洞类型:命令执行 漏洞描述: FOSSBilling是一款开源的计费和客户管理平台,为企业提供订阅计费、客户管理、发票生成、在线支付等功能,基于PHP和Symfony框架构建。该系统模板渲染系统存在服务器端模板注入(SSTI)漏洞,根源在于渲染Twig模板时未启用沙箱环境。拥有管理员权限的攻击者可在邮件模板、批量邮件、自定义支付适配器及string_render API端点中注入任意Twig表达式,访问完整的Twig环境、应用上下文及依赖注入容器,最终实现远程代码执行,完全控制服务器。该漏洞利用门槛相对较低,危害极大,建议所有使用FOSSBilling的组织立即升级至0.8.0或更高版本以规避风险。 影响: 攻击者可通过SSTI漏洞注入任意Twig模板表达式,执行远程代码,获取服务器权限,完全控制服务器,造成数据泄露、服务中断等严重后果。 修复建议: 1、立即升级至FOSSBilling 0.8.0或更高版本。2、在Twig模板渲染时启用沙箱环境以限制危险函数。3、限制string_render接口的访问权限,仅允许管理员访问。4、检查系统日志,确认是否已被利用。 FOFA: body="FOSSBilling" || title="FOSSBilling" || header="FOSSBilling"