CVE-2026-33910OpenEMR是一款免费的开源电子健康记录和医疗实践管理应用。其8.0.0.2及之前版本的患者选择功能中存在SQL注入漏洞。该漏洞源于对用户输入的验证不足,经过身份认证的攻击者可利用此漏洞执行恶意SQL语句,从而窃取敏感数据或破坏数据库完整性。建议用户尽快升级至8.0.0.3版本以修复此问题。
该漏洞位于OpenEMR的患者选择功能模块中,根本原因是应用程序在处理后端请求时,未能对用户提交的输入参数实施严格的类型检查和特殊字符过滤。攻击者利用这一缺陷,可以将恶意的SQL片段注入到原本的查询语句中。由于CVSS向量显示攻击需要高权限(PR:H),攻击者必须首先拥有系统的有效认证账户。一旦登录,攻击者可以在患者选择接口的特定参数中注入SQL代码。这种注入攻击允许攻击者操纵数据库逻辑,进而执行任意SQL命令。利用此漏洞,攻击者能够非法获取数据库中的敏感医疗记录和用户凭证,或者篡改、删除关键业务数据,对系统的机密性、完整性和可用性造成严重影响。