CVE-2026-3021CVE-2026-3021是Wakyma Web应用程序中发现的一个中等严重性NoSQL注入漏洞。该漏洞位于端点vets.wakyma.com/centro/equipo/empleado,允许经过身份验证的低权限用户通过精心构造的GET请求注入特殊的NoSQL命令。攻击者可以利用此漏洞枚举和获取敏感的员工数据,包括但不限于员工个人信息、联系方式、薪资信息等敏感数据。由于CVSS评分为6.5(中等),且攻击复杂度低,无需用户交互即可利用此漏洞,因此对受影响系统的机密性构成较高风险。该漏洞由INCIBE-CERT发现并协调披露,漏洞编号为CVE-2026-3021,披露日期为2026年3月16日。攻击向量为网络层面,认证要求为低权限,这使得远程攻击者可以在获取基本账户访问权限后轻松利用此漏洞。
该NoSQL注入漏洞存在于Wakyma应用的员工管理模块中,具体位置在/centro/equipo/empleado端点。漏洞根源在于应用程序对用户输入的清理和验证不足,允许攻击者在GET请求参数中注入NoSQL查询命令。攻击者通过在请求参数中插入MongoDB或其他NoSQL数据库特有的操作符和命令(如$where、$ne、$regex等),可以绕过应用程序的输入验证逻辑,直接与底层NoSQL数据库进行交互。由于该端点使用非关系型数据库存储员工数据,攻击者可以通过构造恶意查询来枚举数据库中的敏感字段。例如,使用$exists操作符可以探测字段存在性,使用$regex可以进行模式匹配查询,最终提取员工敏感信息。漏洞利用不需要高权限账户,普通注册用户即可发起攻击,且无需任何用户交互。