CVE-2026-32969CVE-2026-32969是一个无需认证的高危盲SQL注入漏洞。该漏洞源于userinfo端点认证方法未能正确中和SQL SELECT命令中的特殊元素。未经身份验证的远程攻击者可利用此缺陷,导致系统机密性完全丧失,造成严重的数据泄露风险,且无需任何用户交互即可触发攻击。
该漏洞的核心问题在于userinfo端点的认证逻辑存在SQL注入缺陷。系统在处理认证请求时,未能正确中和用户输入中的特殊字符,导致攻击者能够操纵后端执行的SQL SELECT命令。由于该漏洞位于认证前阶段,攻击者无需任何权限即可发起攻击。利用方式通常采用盲注技术,因为应用程序不直接返回错误信息或查询结果。攻击者可以通过构造包含时间延迟函数(如SLEEP())或布尔逻辑的Payload,根据服务器的响应时间或状态差异推断数据库内容。这种攻击方式隐蔽性强,可导致数据库中所有敏感数据的机密性完全丧失。