CVE-2026-33615该漏洞存在于mbconnectline软件的setinfo端点中。由于在SQL UPDATE命令中未能正确中和特殊元素,未经身份验证的远程攻击者可利用此漏洞实施SQL注入攻击。成功利用可能导致数据完整性完全丧失和可用性受损,攻击者无需用户交互即可通过网络发起攻击。
漏洞起源于应用程序在处理setinfo端点请求时,对用户输入缺乏充分的净化,直接将其拼接到SQL UPDATE语句中执行。攻击者可以通过发送特制的HTTP请求,注入恶意SQL片段。由于是UPDATE语句注入,攻击者不仅能绕过认证逻辑,还能直接修改数据库表中的任意字段数据(如修改管理员密码、配置参数),导致完整性破坏。此外,通过构造复杂的SQL语句(如堆叠查询或利用数据库特性),攻击者还可能造成数据库服务拒绝服务,严重影响系统可用性。