CVE-2026-1130用友KSOA 9.0存在SQL注入漏洞,攻击者可通过构造恶意HTTP GET请求,利用/worksheet/worksadd_plan.jsp页面中的ID参数执行未经授权的SQL操作。该漏洞无需认证即可利用,影响系统的数据机密性、完整性和可用性。漏洞已被公开披露,可能已被在野利用。建议立即采取防护措施。
漏洞位于用友KSOA 9.0的/worksheet/worksadd_plan.jsp文件HTTP GET参数处理器中。攻击者通过构造恶意的ID参数值,可注入任意SQL语句,实现数据库未授权访问、数据窃取或系统破坏。该漏洞无需任何认证凭据即可远程利用。