CVE-2026-1129用友KSOA 9.0存在SQL注入漏洞,漏洞位于/worksheet/worksadd.jsp文件的HTTP GET参数处理模块。攻击者可通过ID参数注入恶意SQL语句,无需认证即可远程利用此漏洞。该漏洞CVSS评分为7.3,属于高危漏洞。成功利用可能导致数据库敏感信息泄露,包括用户凭证、财务数据等。攻击者还可能通过SQL注入获取服务器系统权限,进一步控制整个应用系统。该漏洞已于2026年1月19日披露,厂商尚未回应修复请求,漏洞利用代码已公开。
漏洞存在于用友KSOA 9.0的/worksheet/worksadd.jsp文件中,该文件负责处理HTTP GET请求中的ID参数。在处理ID参数时,程序未对用户输入进行充分的SQL语句过滤和参数化查询处理,导致攻击者可以在ID参数中注入任意SQL语句。攻击者可通过构造UNION SELECT、布尔盲注、时间盲注等SQL注入技术,绕过认证机制,提取数据库中的敏感信息。由于该接口无需认证即可访问,远程攻击者可直接利用此漏洞。建议通过预编译语句或ORM框架修复此SQL注入漏洞,并对所有用户输入进行严格的输入验证。