CVE-2025-26392CVE-2025-26392是SolarWinds Observability Self-Hosted(此前称为SolarWinds Hybrid Cloud Observability)产品中的一个SQL注入漏洞。该漏洞于2025年10月21日由SolarWinds产品安全事件响应团队(PSIRT)披露,CVSS 3.1评分为5.4分,属于中危级别漏洞。
SolarWinds Observability Self-Hosted是一款企业级混合云可观测性平台,广泛用于监控网络、服务器、应用程序和基础设施的性能与可用性。该平台通常部署在企业内部网络中,被大量企业用于IT基础设施的统一监控与管理。
该漏洞允许拥有低权限账户的认证用户通过构造恶意的SQL查询语句,绕过应用程序的正常输入验证机制,向后端数据库注入任意SQL代码。攻击成功后,攻击者可以读取数据库中存储的敏感信息,如其他用户的凭据、系统配置信息、监控数据等。
值得注意的是,该漏洞的攻击向量为邻接网络(AV:A),意味着攻击者需要在与目标系统相同的网络环境中才能实施攻击。此外,漏洞利用需要低权限认证(PR:L),但无需用户交互(UI:N),且具有范围变更(S:C)特征,表明漏洞的影响可能超出受影响组件的范围。
根据CVSS评分向量,该漏洞对机密性(C:L)和完整性(I:L)存在低影响,但对可用性(A:N)没有影响。SolarWinds已在2025年第4季度的发布说明中记录了该漏洞,并提供了相应的安全补丁。
该SQL注入漏洞存在于SolarWinds Observability Self-Hosted应用程序的数据库查询处理逻辑中。漏洞的根本原因在于应用程序未能对用户输入进行充分的参数化处理或输入验证,导致恶意SQL代码可以被注入到后端数据库查询中。
从攻击条件来看:
1. 攻击向量(AV:A):攻击者需要在与目标系统相同的局域网或相邻网络环境中才能访问该系统,这降低了通过互联网直接利用的可能性。
2. 攻击复杂度(AC:L):攻击条件较低,不需要特殊的环境配置。
3. 所需权限(PR:L):攻击者需要拥有一个有效的低权限账户,这可以通过钓鱼攻击、社会工程学或利用其他漏洞获取初始访问权限来达成。
4. 用户交互(UI:N):漏洞利用不需要目标用户的任何交互。
5. 范围变更(S:C):漏洞利用的影响超出了受影响组件本身,可能影响到同一数据库中的其他数据。
利用方式方面,攻击者首先通过合法途径获取SolarWinds Observability Self-Hosted的低权限账户凭证,然后通过API接口或Web界面中存在的SQL注入点,构造包含恶意SQL片段的请求。由于输入未经适当的转义或参数化处理,恶意SQL代码将与原始查询合并执行,从而允许攻击者执行非授权的数据库操作,如UNION SELECT查询、布尔盲注或时间盲注等。
攻击成功后,攻击者可以读取数据库中的敏感数据,可能包括管理员凭据哈希、API密钥、网络拓扑信息等,进而可能导致权限提升和更深层次的系统入侵。