文章总结: TYPO3Powermail扩展存在严重远程代码执行漏洞CVE-2026-77136,正遭在野利用。该漏洞为服务端模板注入,攻击者可通过提交恶意Fluid模板语法执行任意命令。受影响版本包括10.9.2及以下、11.0.0至12.6.0、13.0.0至13.2.0。管理员需立即更新至10.9.3、12.6.1或13.2.1版本,或禁用发件人姓名配置项。同时,已废弃的HTML5VideoPlayer扩展存在不安全反序列化漏洞CVE-2026-77138,需完全卸载。 综合评分: 83 文章分类: 漏洞分析,应急响应,安全工具,漏洞预警,WEB安全
CVE-2026-77136:TYPO3 Powermail 远程代码执行漏洞已遭在野利用
sec随谈 sec随谈
sec随谈
2026年8月26日 09:03 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
摘要
TYPO3 开发团队近期修复了一个正遭在野利用的严重 TYPO3 Powermail 远程代码执行漏洞。此外,他们还提醒用户注意另一个存在于已废弃的 HTML5 Video Player 扩展中的不安全反序列化漏洞。因此,网站管理员必须立即更新或移除这些工具,以保障服务器安全。
为何这些漏洞如此重要
这些漏洞使 TYPO3 Web 服务器面临被完全攻陷的风险。具体来说,CVE-2026-77136 的风险极高,因为黑客目前正在利用它。官方安全公告警告称,这个 TYPO3 Powermail 远程代码执行漏洞允许匿名用户执行任意命令。因此,攻击者可以轻易触发”服务器配置、环境变量以及应用程序源代码的泄露”。尽管目前尚无法确认具体的安装数量,但 Powermail 是 TYPO3 中非常热门的一款表单扩展。
攻击原理
CVE-2026-77136:Powermail 服务端模板注入(SSTI)
当管理员启用”该字段包含发件人姓名”(This field contains the name of the sender)选项时,就会触发这个服务端模板注入漏洞。该扩展会将这个原始值直接传入 Fluid 视图(Fluid View),而不进行适当的过滤。因此,未经身份验证的攻击者只需在该字段中提交 Fluid 模板语法即可。服务器随后会执行这些任意的 Fluid ViewHelper。安全公告确认,”据报告,该漏洞目前正遭到在野主动利用。”
CVE-2026-77138:不安全反序列化
相比之下,CVE-2026-77138 影响的是 HTML5 Video Player 插件。该扩展未能安全处理不可信的客户端输入。攻击者可篡改一个特定的 Cookie 值,该值会被 PHP 通过 unserialize() 函数解析。这一操作会触发 PHP 对象注入(PHP Object Injection),最终导致远程代码执行。
受影响版本及应对措施
这个正被在野利用的 TYPO3 Powermail 远程代码执行漏洞影响 10.9.2 及以下版本、11.0.0 至 12.6.0 版本,以及 13.0.0 至 13.2.0 版本。为解决该问题,管理员必须安装 10.9.3、12.6.1 或 13.2.1 版本。如果无法立即更新,则必须禁用”该字段包含发件人姓名”这一配置项。开发团队敦促用户立即更新 Powermail。
与此同时,HTML5 Video Player 漏洞影响 0.2.1 及以下版本。由于该扩展已过时且无人维护,目前没有可用补丁。用户必须完全卸载该扩展并删除其文件夹。
参考链接:
https://news.typo3.com/security/advisory/typo3-ext-sa-2026-022
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈 sec随谈《CVE-2026-77136:TYPO3 Powermail 远程代码执行漏洞已遭在野利用》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论