CVE-2026-1449CVE-2026-1449是海信TransTech智能公交管理系统中存在的一个高危SQL注入漏洞。该漏洞位于系统的Web应用程序中,具体涉及文件YZSoft/Forms/XForm/BM/BusComManagement/TireMng.aspx的Page_Load函数。由于该函数对用户输入的key参数缺乏有效的安全过滤和参数化查询处理,攻击者可以通过构造恶意的SQL语句实现数据库注入攻击。此漏洞的CVSS评分为7.3,属于高危级别,攻击向量为网络形式,无需认证和用户交互即可发起攻击。漏洞已于2026年1月27日公开披露,厂商在收到安全通知后未作出任何回应。由于该系统涉及公交管理业务,漏洞被成功利用可能导致乘客信息、车辆调度数据、财务数据等敏感信息的泄露或篡改,对公交系统的安全运营构成严重威胁。
该SQL注入漏洞存在于Hisense TransTech智能公交管理系统的Web表单处理模块中。具体来说,受影响的是文件路径为YZSoft/Forms/XForm/BM/BusComManagement/TireMng.aspx的Page_Load事件处理函数。该函数在处理HTTP请求时,直接将用户提交的key参数值用于SQL查询语句的构造,而未进行充分的输入验证和参数化查询处理。攻击者可以通过HTTP请求构造包含SQL注入payload的key参数,例如使用UNION SELECT、布尔盲注或时间盲注等技术,从数据库中提取敏感信息。根据CVSS 3.1向量的分析,该漏洞可被远程利用(AV:N),攻击复杂度低(AC:L),不需要任何权限认证(PR:N)也不需要用户交互(UI:N)。虽然机密性、完整性和可用性的影响都被评估为低(C:L/I:L/A:L),但在实际攻击场景中,攻击者可能通过精心构造的注入语句获取系统管理权限或完全控制数据库服务器。