CVE-2026-27885Piwigo在16.3.0之前的版本中,Activity List API端点存在SQL注入漏洞。经过身份验证的管理员可利用此漏洞从数据库中提取敏感数据,包括用户凭证、电子邮件地址及所有存储内容。该漏洞已在16.3.0版本中修复。
该漏洞位于Piwigo的Activity List API接口中,其根本原因是应用程序在构建数据库查询时,对管理员提交的特定参数缺乏严格的输入校验和有效的参数化查询机制。尽管利用此漏洞需要攻击者拥有较高的管理员权限,但在管理员凭证泄露或内部攻击的场景下,该漏洞极易被利用。攻击者可以通过向受影响的端点发送精心构造的恶意HTTP请求,将SQL控制字符注入到后端查询语句中。利用技术包括基于联合查询(UNION)的数据提取或布尔盲注。成功利用后,攻击者能够读取数据库中的敏感信息,如用户凭据哈希、私人邮件及所有图片元数据,严重威胁数据安全。