【已复现】漏洞预警|Linux版微信1-Click命令注入漏洞

admin 2026-02-17 20:11:51 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Linux版微信4.1.0.13及以下版本存在高危命令注入漏洞,因处理接收文件时未对文件名进行特殊字符过滤,攻击者可构造恶意文件名实现1-Click命令执行。该漏洞CVSS评分8.8,PoC与EXP已公开。建议用户勿点击含特殊字符的可疑文件,临时改用网页版降低风险,等待官方安全更新。 综合评分: 83 文章分类: 漏洞预警,漏洞分析,威胁情报


cover_image

【已复现】漏洞预警 | Linux 版 微信 1-Click 命令注入漏洞

原创

Josh Josh

银河哈希

2026年2月11日 07:57 辽宁

漏洞概述

        Linux 版微信是腾讯官方推出的 Linux 平台原生客户端,支持 x86、ARM、LoongArch 等多架构,适配统信 UOS、银河麒麟等主流国产 Linux 发行版。最新 4.1.0 版本功能已接近 Windows/macOS 端,支持文字 / 语音 / 视频通话、文件传输(最大 1GB)、朋友圈、小程序、视频号、消息引用与提醒、截图一键打码、存储空间管理等核心功能,可实现与手机端消息实时同步,解决了 Linux 用户长期依赖网页版或第三方兼容方案的痛点,日常办公与社交需求基本能满足。

        近日,银河哈希通过安全监测发现微信Linux版本存在1-Click命令注入漏洞。该漏洞的核心成因在于,微信Linux版在处理用户点击接收文件的业务逻辑时,未对文件名这一不可信输入进行特殊字符校验、过滤及转义处理,攻击者可借此构造包含恶意命令的文件发送给目标用户,一旦用户点击该恶意文件,即可触发命令注入并执行恶意指令。

| | | | — | — | | 漏洞编号 | 暂无 | | 漏洞类型 | 命令注入 | | 漏洞评分 | 8.8 | | 漏洞等级 | 高危 | | 影响组件 | 微信 Linux版 | | 利用成熟度 | PoC、EXP已公开 | | 利用难度 | 低 |

影响范围

微信 Linux 版 <= 4.1.0.13

漏洞复现

银河哈希已成功复现该漏洞。

Linux 版 微信 1-Click 命令注入漏洞

解决方案

微信官方暂未发布Linux版微信安全版本,建议采取临时管控措施

临时缓解措施

不要点击或打开文件名带有异常特殊字符、内容可疑的文件,尤其来源不明的文件更要警惕。

可临时使用微信网页版(https://web.wechat.com/)完成必要沟通和文件处理,降低本地客户端被利用的安全风险。

参考文献

https://linux.weixin.qq.com/

大连银河哈希安全技术科技有限公司成立于2022年,公司初创团队源于国内知名战队ChaMd5安全团队组建,曾获2023年大连市“连盾”演练第二名及各地市优秀攻击队,并获得多地网信办、经侦支队及应急保障中心感谢信,也服务多家CTF厂商举办赛事。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:银河哈希 Josh Josh《【已复现】漏洞预警 | Linux 版 微信 1-Click 命令注入漏洞》

评论:0   参与:  0