【2026HVV 漏洞复现】CVE-2026-9181:Esri ArcGIS Server 路径遍历漏洞分析

📅 2026/7/22 2:02:45
【2026HVV 漏洞复现】CVE-2026-9181:Esri ArcGIS Server 路径遍历漏洞分析
CVE-2026-9181 是一个影响Esri ArcGIS Server的高危路径遍历漏洞。未经授权的攻击者可以利用此漏洞通过网络读取服务器上的敏感文件。 漏洞核心信息项目内容漏洞编号CVE-2026-9181风险等级高危 (Critical)CVSS 3.1 评分为9.8漏洞类型路径遍历 (Path Traversal)CWE-22影响产品Esri ArcGIS Server影响版本12.0 及之前所有版本不受影响ArcGIS Enterprise on Kubernetes攻击复杂度低无需任何凭证⚙️ 技术细节与影响问题根源漏洞位于 ArcGIS Server 的 REST Uploads 资源中。服务器未能充分验证用户输入的路径参数如itemName导致攻击者可使用../等遍历序列跳出预期目录。攻击方式攻击者向可达的 ArcGIS Server 端点发送一个特制的 HTTP 请求即可触发漏洞。该过程无需任何认证也不需要用户交互。确基址挂在 service URL 下形如/arcgis/rest/services/System/PublishingTools/GPServer/uploads该资源支持的操作有serviceUrl/uploads/upload—— 上传文件serviceUrl/uploads/register—— 注册上传项serviceUrl/uploads/deleteItems—— 删除serviceUrl/uploads/info—— 查询信息其中认证这条值得展开。upload操作本身不校验调用者权限真正影响可达性的是 service 所在 folder 是否启用 token 认证。若 uploads 服务落在受保护区域如默认的Systemfolder需先拿到 token 才能访问该 service。但实际部署里门槛往往更低不少站点为方便集成把部分 GP service 所在 folder 设成匿名只要存在任何一个支持匿名访问的上传服务漏洞就可达。未启用站点安全securityEnabled: false的实例更直接整个 REST 层无需凭证所有 uploads 服务裸露。至于找哪个 service 作入口 PublishingTools藏在Systemfolder系统自带默认支持 uploads是最稳的默认选择但它不是唯一选项。实测中只要枚举到一个开了 uploads 能力且当前权限够得着的 service 就能用——自定义发布的 GP 服务、SyncTools 都可能满足。这也意味着打补丁时不能只盯 PublishingTools任何开了 uploads 能力的入口都要覆盖到。攻击链的入口是upload操作。请求格式为 multipart 表单POST /arcgis/rest/services/System/PublishingTools/GPServer/uploads/upload Content-Type: multipart/form-data --boundary Content-Disposition: form-data; namefile; filename../../test.txt 任意内容 --boundary--关键在filename字段。这个名字会传入后端被拼进服务端的文件写入路径。找一个可用的入口靠枚举。流程是先GET /arcgis/rest/info?fjson预检拿到版本号、确认站点已初始化、看是否启用了 token 认证再GET /arcgis/rest/services?fjson列出所有 service 和 folder注意System、Utilities、Hosted这几个隐藏 folder 默认不在 folders 列表里要主动探测然后对每个候选 service 请求serviceUrl/uploads?fjson按响应区分响应特征含义正常返回 uploads 信息该 service 支持 uploads 能力是可用入口capability is not supported/subcode: 51未开启 uploads 能力跳过invalid url/ 404无 uploads 资源跳过token required/code: 499资源存在但需认证是有 token 后可用的候选利用前提入口明确了再看这条入口在什么条件下可达。漏洞触发本身只要求一个../但要让请求走到uploadServiceItem的FileOutputStream有几个前提必须同时满足。前提说明默认情况端点网络可达攻击者能访问 ArcGIS Server 的 REST 端口6443/6080或经 Web Adaptor 暴露的/arcgis路径内网/专网部署常被视为可信而暴露面较大存在支持 Uploads 的 serviceUploads 资源挂在某个开了 Uploads 能力的 service 下典型是 GP 服务默认System/PublishingTools/GPServer支持且系统自带该 service 可访问upload操作本身不检查调用者权限但若 service 在受 token 保护的 folder 内需先拿到 tokenSystemfolder 默认受 token 保护未启用安全的站点无需任何凭证版本未打补丁≤12.0 且未安装 SEC2026U2 补丁官方覆盖 11.1/11.3/11.4/11.5/12.010.x 已 EOL️ 修复方案立即安装补丁强烈推荐升级到 Esri 官方发布的ArcGIS Server Security 2026 Update 2 Patch。该补丁是累积的无需安装之前的安全补丁。临时缓解措施如果无法立即安装补丁可以部署Web 应用防火墙 (WAF)并使用 Esri 企业加固指南中推荐的规则集。限制 ArcGIS Server 的互联网暴露将其置于反向代理或 Esri Web Adaptor 之后。语法header/arcgis banner/arcgis