FOSSBilling /system/string_render 命令执行漏洞(CVE-2026-28496)

2026-07-20 FOSSBilling PoC No

Description

FOSSBilling是一款开源的计费和客户管理平台,为企业提供订阅计费、客户管理、发票生成、在线支付等功能,基于PHP和Symfony框架构建。该系统模板渲染系统存在服务器端模板注入(SSTI)漏洞,根源在于渲染Twig模板时未启用沙箱环境。拥有管理员权限的攻击者可在邮件模板、批量邮件、自定义支付适配器及string_render API端点中注入任意Twig表达式,访问完整的Twig环境、应用上下文及依赖注入容器,最终实现远程代码执行,完全控制服务器。该漏洞利用门槛相对较低,危害极大,建议所有使用FOSSBilling的组织立即升级至0.8.0或更高版本以规避风险。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities