大蚂蚁即时通讯系统文件上传安全漏洞修复公告
发布日期:2026年8月27日
近日,大蚂蚁即时通讯系统安全团队在安全检查过程中发现,系统部分文件上传接口存在安全风险。经分析,该问题可能被攻击者利用,在特定条件下绕过系统原有的文件存储路径限制,将恶意文件写入非预期目录,从而对服务器及系统数据造成潜在安全威胁。
漏洞原因
本次问题主要由于文件上传接口对客户端提交的文件信息及存储路径校验不够严格。
攻击者可以构造特殊的文件路径参数,利用路径穿越等方式尝试突破系统预设的上传目录限制,使上传文件被保存到非预期位置。
在服务器配置等条件满足的情况下,可能进一步造成恶意文件执行、服务器文件被篡改或数据泄露等安全风险。
修复方案
针对本次安全问题,大蚂蚁已完成相关安全补丁开发,并对文件上传机制进行了加固。
本次修复主要包括:
加强上传文件名称及路径的安全校验;
禁止通过特殊路径跳出系统指定的上传目录;
对上传文件类型进行严格限制;
由服务器统一生成安全的文件存储路径和文件名称;
增强上传目录的安全隔离,降低恶意文件被执行的风险。
通过以上措施,确保用户上传的文件只能按照系统规定的方式存储,无法通过构造特殊参数改变文件的实际存储位置。
处理建议
建议使用大蚂蚁即时通讯系统的用户及时升级至包含本次安全补丁的最新版本。
对于已经部署在生产环境中的系统,建议升级完成后同时检查服务器是否存在异常新增或修改的文件。
感谢广大用户对大蚂蚁产品安全工作的关注与支持。我们将持续加强产品安全检测和防护能力,及时处理发现的安全问题,为用户提供更加安全、稳定的即时通讯服务。
大蚂蚁即时通讯系统安全团队
2026年8月27日






