CVE-2026-1120CVE-2026-1120是影响用友KSOA 9.0版本的一个高危SQL注入漏洞。该漏洞存在于/worksheet/del_work.jsp文件中,由于对HTTP GET请求中的ID参数缺乏充分的输入验证和过滤,攻击者可以通过构造恶意SQL语句实现数据库注入攻击。此漏洞允许远程未认证攻击者无需任何用户交互即可利用,成功利用可导致敏感数据泄露、数据库内容篡改,甚至可能在特定条件下实现服务器远程代码执行。由于该漏洞的利用代码已公开披露,且供应商未对此安全报告做出回应,建议受影响用户立即采取防护措施。CVSS 3.1评分7.3分,属于高危级别漏洞,对企业信息系统安全构成严重威胁。
该SQL注入漏洞位于用友KSOA 9.0的/worksheet/del_work.jsp文件中的HTTP GET参数处理器部分。漏洞产生的根本原因是对用户提交的ID参数未进行严格的输入验证和SQL语句参数化处理。当攻击者通过URL向该JSP文件传递包含恶意SQL代码的ID参数时,未经处理的输入会直接拼接到SQL查询语句中执行。攻击者可以利用UNION SELECT、布尔盲注、时间盲注等SQL注入技术,从数据库中提取用户凭证、财务数据、业务敏感信息等。由于该接口无需认证即可访问(PR:N),且可通过网络远程触发(AV:N),攻击门槛较低。漏洞影响范围覆盖所有使用受影响版本KSOA系统的企业,需要紧急修复。