CVE-2026-0610CVE-2026-0610是Devolutions Server中存在的一个严重SQL注入漏洞,CVSS评分高达9.8分(满分10分),属于紧急严重级别。该漏洞存在于Devolutions Server的远程会话(remote-sessions)功能模块中,攻击者无需任何认证即可利用此漏洞。Devolutions Server是一款企业级远程连接管理和特权访问管理解决方案,广泛应用于各行业的安全远程访问场景。该漏洞影响版本为2025.3.1至2025.3.12,由于CVSS评分极高且无需认证即可利用,对所有使用受影响版本的企业构成严重威胁。攻击者成功利用此漏洞可实现数据库完全控制,进而窃取敏感凭据、配置文件和业务数据,甚至可能通过数据库间接执行系统命令。鉴于Devolutions Server通常部署在企业内部网络的核心位置,此漏洞的潜在影响范围极广,建议受影响用户立即采取修复措施。
该SQL注入漏洞位于Devolutions Server的远程会话API处理模块中。具体来说,程序在处理用户请求的会话标识符(session_id)等参数时,直接将用户输入拼接到SQL查询语句中,而未进行充分的输入验证和参数化查询处理。攻击者可以通过在HTTP请求中构造恶意的SQL语句片段,利用SQL注入技术绕过认证机制、提取数据库中的敏感信息或执行任意数据库操作。漏洞利用的关键在于远程会话接口对用户输入的过滤机制存在缺陷,允许单引号、双划线、UNION SELECT等SQL特殊字符和关键字未被正确转义或过滤。攻击者通过构造如'union select...等payload,可以实现联合查询以提取数据库中的用户表、密码哈希、配置文件等敏感数据。由于该接口无需认证即可访问,攻击者可以在未登录的情况下直接发起攻击,大大降低了攻击难度和成本。