CVE-2026-22582CVE-2026-22582是Salesforce Marketing Cloud Engagement中MicrositeUrl模块的一个严重安全漏洞,CVSS评分高达9.8分。该漏洞属于命令参数注入(Argument Injection)类型,源于应用程序对命令参数分隔符的不当处理。攻击者可以通过Web服务协议操作利用此漏洞,在无需认证的情况下远程执行任意命令。由于漏洞影响Marketing Cloud Engagement在2026年1月21日之前的所有版本,攻击面广泛且利用难度低,对企业数据安全构成严重威胁。Salesforce已确认此漏洞并发布安全公告,建议用户立即采取修复措施。
该漏洞存在于Salesforce Marketing Cloud Engagement的MicrositeUrl模块中,根源在于对命令行参数分隔符的不当中和处理。攻击者可以通过构造特殊的Web服务请求,在参数中注入恶意命令分隔符(如分号、管道符、&符号等),使应用程序在处理参数时执行额外的系统命令。由于MicrositeUrl模块负责处理URL相关的操作,攻击者可能通过操纵URL参数或Microsite配置来触发漏洞。无需任何认证凭证即可利用此漏洞,且可通过网络远程触发。成功利用可导致服务器完全沦陷,攻击者可窃取敏感数据、植入后门或横向移动到其他系统。