CVE-2026-1133CVE-2026-1133是影响用友KSOA 9.0版本的安全漏洞,存在于/kmf/folder.jsp组件中。该漏洞允许远程攻击者通过操纵HTTP GET请求中的folderid参数执行SQL注入攻击。由于该漏洞具有无需认证、远程可利用、已公开披露等特点,因此被评定为高危漏洞(CVSS评分7.3)。用友KSOA是用友网络科技股份有限公司开发的企业级应用服务器,广泛应用于企业信息化系统中。一旦该漏洞被利用,攻击者可以获取数据库中的敏感信息,包括但不限于用户凭证、业务数据、公司机密信息等。此外,攻击者还可能通过SQL注入进一步实现数据篡改、远程代码执行等更严重的攻击行为,对企业信息系统造成极大威胁。
该SQL注入漏洞位于用友KSOA 9.0的/kmf/folder.jsp文件中,具体问题出在HTTP GET参数处理器对folderid参数的处理上。攻击者可以通过构造恶意的SQL语句片段作为folderid参数值,绕过应用程序的输入验证机制,从而实现未授权的数据库操作。漏洞的利用条件包括:1)攻击者需要能够发送HTTP请求到目标服务器的/kmf/folder.jsp端点;2)目标服务器运行存在漏洞的用友KSOA 9.0版本;3)应用程序未对folderid参数进行充分的输入过滤或使用参数化查询。根据CVSS向量显示,该漏洞具有低攻击复杂度(AC:L),不需要任何权限(PR:N)和用户交互(UI:N),这意味着任何能够访问目标系统的攻击者都可以轻松利用此漏洞。攻击成功后可能导致的危害包括:数据库敏感数据泄露、数据库结构被破坏、潜在的后续权限提升攻击等。