CVE-2026-21856CVE-2026-21856是Tarkov Data Manager中的一个基于时间的盲注SQL注入漏洞。该工具用于管理Tarkov游戏物品数据。漏洞存在于webhook编辑功能和scanner API端点中,在修复版本commit 9bdb3a75a98a7047b6d70144eb1da1655d6992a8之前,未经授权的高权限认证用户可以利用此漏洞执行任意SQL查询,成功利用可导致数据库敏感数据泄露、数据库被完全控制,甚至可能导致服务器被进一步入侵。该漏洞CVSS评分7.2,属于高危漏洞,攻击复杂度低,无需用户交互,但需要高权限认证。
该漏洞是典型的基于时间的盲注SQL注入漏洞。攻击者通过在webhook编辑接口或scanner API端点的参数中注入恶意SQL语句,利用MySQL的SLEEP()或BENCHMARK()等时间延迟函数,根据响应时间的差异来判断SQL查询的真假,从而逐步提取数据库中的敏感信息。由于是基于时间的盲注,即使应用程序没有明显的错误回显,攻击者仍可通过响应时间差异来推断数据库内容。漏洞的根本原因在于用户输入未经过充分的参数化查询或输入验证就直接拼接到SQL语句中。攻击者需要先获取高权限账户登录凭证,然后构造特定的SQL注入payload,通过观察数据库查询的响应时间变化来执行任意SQL命令。