CVE-2026-34185Hydrosystem Control System在多数脚本及输入参数中存在SQL注入漏洞。由于系统未实施任何安全防护机制,经过身份验证的攻击者可利用该漏洞注入任意SQL命令。此漏洞可能导致攻击者完全控制数据库,造成敏感信息泄露或数据完整性受损。目前厂商已在9.8.5版本中修复了此问题。
该漏洞的根本原因在于Hydrosystem Control System未对用户通过HTTP请求提交的输入参数进行严格的类型检查、过滤或转义,而是直接将其拼接到后端SQL查询语句中执行。漏洞广泛存在于系统的多个脚本和输入参数中,表明缺乏全局的输入验证策略。攻击者首先需要通过网络访问目标系统,并利用获取的低权限账户进行登录(CVSS向量PR:L)。在登录后,攻击者针对 vulnerable endpoints 构造特定的SQL Payload,例如使用单引号闭合查询并追加UNION SELECT语句以提取额外数据,或者利用基于时间的盲注技术判断数据库结构。由于没有防护措施,后端数据库引擎会解析并执行这些恶意SQL指令。成功的利用可能导致敏感数据泄露(如用户凭证)、数据篡改或删除,甚至在特定配置下可能导致服务器被完全控制,严重威胁系统安全。