CVE-2026-33058Kanboard是一款专注于看板(Kanban)方法论的开源项目管理软件。2026年3月披露的安全漏洞显示,Kanboard 1.2.51之前的所有版本存在经过认证的SQL注入漏洞。该漏洞允许具有项目用户添加权限的低权限攻击者通过构造恶意SQL查询语句,利用应用程序对用户输入参数的不当处理,获取数据库的未授权访问权限。攻击者可以成功转储整个kanboard数据库的敏感信息,包括用户凭证、项目数据、任务详情等。CVSS 3.1评分6.5(中等严重级别),主要影响系统的机密性。由于攻击复杂度低且无需用户交互,漏洞利用门槛相对较低,对使用受影响版本的企业和个人用户构成安全风险。
该SQL注入漏洞存在于Kanboard的项目用户管理功能模块中。攻击者需要拥有向项目添加用户的权限,通过在用户添加接口的参数中注入恶意SQL语句片段,利用应用程序未对输入进行充分过滤和参数化处理的缺陷,实现数据库查询的篡改。具体技术细节如下:漏洞点位于处理项目成员添加的API接口或表单处理逻辑中,攻击者可在用户名、邮箱或其他可输入字段中插入SQL特殊字符和命令,如单引号、UNION SELECT等构造语句。由于后端数据库查询直接拼接用户输入内容而非使用参数化查询,恶意SQL代码将被数据库引擎执行。攻击者利用UNION注入或布尔盲注等技术,可逐步提取数据库中的表名、字段名及存储的敏感数据,最终实现完整数据库转储。建议开发者使用参数化查询或预编译语句,并对所有用户输入进行严格的输入验证和白名单过滤。