CVE-2026-24913MATCHA INVOICE 2.6.6及更早版本中存在SQL注入漏洞。由于未对用户输入进行充分过滤,拥有低权限账号的攻击者可通过网络向服务器发送恶意构造的SQL语句。成功利用该漏洞可能导致数据库中的敏感信息泄露、数据被篡改或删除,严重威胁系统的机密性、完整性和可用性。
该漏洞主要由于MATCHA INVOICE在处理特定业务逻辑(如查询、更新操作)时,直接将用户可控的输入拼接到SQL查询语句中,缺乏有效的预编译或转义机制。攻击者利用低权限账户登录后,可针对存在漏洞的接口注入恶意SQL代码(如UNION SELECT或布尔盲注)。由于CVSS评分为8.8且攻击向量为网络(AV:N),攻击过程无需用户交互。利用成功后,攻击者不仅能绕过应用层限制读取数据库中的敏感数据,还能执行修改或删除操作,完全控制受影响的数据内容。