CVE-2026-2298Salesforce Marketing Cloud Engagement中存在参数注入漏洞。由于未正确中和命令中的参数定界符,攻击者可通过Web服务协议操纵利用此问题。该漏洞影响2026年1月30日之前的版本,无需认证即可远程利用,可能导致高机密性泄露和高完整性破坏。
该漏洞属于CWE-88类参数注入漏洞。在Salesforce Marketing Cloud Engagement处理Web服务协议请求时,未能正确过滤或转义参数中的特殊定界符,导致攻击者能够操纵传递给底层系统命令的参数。由于漏洞无需身份验证且无需用户交互即可远程利用(CVSS向量AV:N/AC:L/PR:N/UI:N),攻击者可以通过构造恶意请求注入额外的参数。成功利用该漏洞可能导致高机密性泄露(C:H)、高完整性破坏(I:H)和低可用性影响(A:L),严重威胁系统的安全。