Gotenberg 高危未鉴权 RCE 漏洞 CVE-2026-42589
Gotenberg 是一款基于 Docker 的无状态 PDF 转换 API 服务,广泛用于网页转 PDF、文档合并、PDF 元数据处理等业务后台CVE。
漏洞基本信息
- 漏洞编号:CVE-2026-42589
- 风险等级:严重(CVSS:9.8)
- 攻击属性 :未鉴权远程代码执行(Unauthenticated RCE)
- 影响版本:Gotenberg < 8.31.0
- 修复版本:8.31.0 及以上
- 漏洞位置 :
/forms/pdfengines/metadata/write元数据写入接口CVE
漏洞原理
该接口接收 JSON 格式的 PDF 元数据,JSON 的 key 未经任何字符过滤,直接传递给 ExifTool 。 攻击者在元数据 key 中插入换行符\n,即可截断原有命令行、注入任意 ExifTool 参数,其中-if参数支持执行 Perl 表达式,最终实现操作系统命令执行。
攻击特点:单条 HTTP 请求即可完成利用;服务正常返回 200 状态码 + 合法 PDF 文件,普通日志很难发现入侵行为,隐蔽性强CVE。
攻击面与危害
- 无需身份认证:Gotenberg 默认无认证,只要网络可达即可发起攻击;公网暴露实例风险极高。
- 完全接管服务器 / 容器:可执行任意系统命令,读取、篡改文件,窃取业务数据,植入后门。
- 容器逃逸风险:如果容器权限配置不当,攻击者可进一步横向渗透宿主机与内网。
同批次配套漏洞(一并评估)
该批次同时爆出多个高危漏洞,建议一并升级:
- CVE-2026-42595:Chromium 转 PDF 接口 SSRF,8.32.0 修复
- CVE-2026-42596:downloadFrom/webhook SSRF 黑名单绕过
- CVE-2026-42590:ExifTool 文件操作绕过,8.30.0 修复NVD
应急处置方案
-
优先升级 :升级 Gotenberg 到 8.31.0 及以上;如需修复 SSRF 等其他漏洞,建议直接升级至 8.32.0。
-
网络隔离:禁止直接公网暴露 Gotenberg API;增加访问鉴权、IP 白名单,限制仅内网可信服务访问。
-
临时缓解(无法立刻升级) :
- 防火墙 / 反向代理拦截
/forms/pdfengines/metadata/write接口; - 限制容器最低权限,禁止容器 root 运行,挂载只读文件系统。
- 防火墙 / 反向代理拦截
-
安全审计:检查已部署实例是否存在异常请求,排查是否被入侵。