CVE-2026-22196CVE-2026-22196是GestSup系统中的一个高危SQL注入漏洞,CVSS评分达到8.1分。该漏洞存在于GestSup 3.2.60之前版本的工单创建功能中。攻击者可以通过在工单创建过程中注入恶意SQL语句,从而操纵数据库查询,实现未授权访问数据库内容或修改数据库数据。GestSup是一款开源的工单管理和IT服务支持系统,广泛应用于企业和组织的IT运维管理中。由于该漏洞允许经过身份验证的低权限用户执行SQL注入攻击,因此对企业IT基础设施的安全构成严重威胁。成功利用此漏洞可能导致敏感数据泄露、用户信息被窃取、系统配置被篡改,甚至可能在某些配置下实现远程代码执行。漏洞于2026年1月9日被公开披露,发现者为VulnCheck安全研究团队。鉴于该漏洞的严重性和广泛影响范围,建议受影响的用户尽快采取修复措施。
该SQL注入漏洞存在于GestSup系统的工单创建功能模块中。在工单创建过程中,系统将用户可控的输入字段直接拼接到SQL查询语句中,而未进行充分的输入验证和参数化查询处理。攻击者可以利用工单创建表单中的特定参数,注入包含SQL元字符和命令的恶意载荷。典型的攻击payload可能包括使用UNION SELECT语句提取数据库中的敏感信息,如用户凭证、管理员账户等;或者使用INSERT/UPDATE语句修改现有数据;甚至可以使用BENCHMARK或SLEEP函数进行基于时间的盲注测试。由于漏洞位于认证后的功能模块,攻击者需要拥有有效的用户账户(即使是低权限账户),这降低了攻击门槛。数据库查询执行时的权限取决于应用程序配置,在某些配置下可能直接以数据库管理员权限执行,从而导致完全的数据泄露或系统沦陷。建议开发者使用参数化查询或预编译语句来处理所有用户输入,并实施严格的输入验证机制。