CVE-2026-1178CVE-2026-1178是存在于用友KSOA 9.0版本中的一个高危SQL注入漏洞。该漏洞位于/kmf/select.jsp文件的HTTP GET参数处理器中,攻击者可通过操纵folderid参数实现SQL注入攻击。由于该漏洞无需认证即可远程利用,且CVSS评分达到7.3分(高危),对系统机密性、完整性和可用性均造成一定影响。漏洞已于2026年1月19日公开披露, exploits已在网络上流传,厂商用友虽已接到通知但未作出回应。此漏洞可被远程攻击者利用,通过构造恶意SQL语句读取、修改数据库中的敏感信息,甚至可能获取系统控制权。建议受影响的用户立即采取防护措施,避免遭受攻击。
该漏洞为典型的SQL注入漏洞,存在于用友KSOA 9.0的/kmf/select.jsp页面中。攻击者通过HTTP GET请求,构造恶意的folderid参数值,实现SQL注入攻击。由于程序未对用户输入进行充分的参数化查询或输入过滤,攻击者可以在SQL查询中注入任意SQL语句。成功利用此漏洞可导致:1)未授权读取数据库中的敏感数据,如用户信息、业务数据等;2)修改或删除数据库记录,影响数据完整性;3)在某些配置下可能实现远程代码执行或获取服务器权限。攻击者可利用UNION SELECT、布尔盲注或时间盲注等技术提取数据库内容。由于该接口无需认证即可访问,攻击门槛较低,危害性较大。