CVE-2026-29096SuiteCRM在7.15.1和8.9.3之前的版本中存在二阶SQL注入漏洞。攻击者在创建或编辑报告时,通过`field_function`参数注入恶意SQL代码,该代码未经验证直接存入数据库。当报告被执行时,恶意代码被拼接进SQL查询,导致数据泄露或RCE。
该漏洞位于AOR_Reports模块。当用户创建或编辑报告时,POST请求中的`field_function`参数未经过滤直接存储在`aor_fields`表中。后续查看或执行该报告时,系统将此值直接拼接到SQL SELECT语句中,造成二阶SQL注入。拥有报告访问权限的认证用户可利用此漏洞提取任意数据库内容(如密码哈希、API令牌)。若MySQL数据库具有FILE权限,还可通过`SELECT INTO OUTFILE`实现远程代码执行。