CVE-2026-34186Pandora FMS 在版本 777 至 800 中存在严重的 SQL 注入漏洞,其根本原因在于对自定义字段中特殊元素的中和处理不当。该漏洞允许拥有低权限的攻击者无需用户交互,即可通过网络发起攻击。由于 CVSS 评分高达 8.8,此漏洞对系统的机密性、完整性和可用性构成了极高威胁,攻击者可借此窃取敏感数据、篡改数据库内容甚至导致服务中断,影响范围极广。
该漏洞的技术原理在于应用程序在处理“自定义字段”功能时,未能对用户输入进行充分的安全过滤,直接将其拼接到后端 SQL 查询语句中。攻击者利用低权限账户登录后,可构造包含 SQL 元字符(如单引号、注释符、逻辑运算符)的恶意载荷。由于系统未采用参数化查询或预编译语句,数据库引擎会将恶意输入误认为 SQL 指令执行。利用方式包括基于联合查询的数据提取、盲注推断数据库结构等。在特定数据库权限配置下,攻击者不仅能读取所有敏感信息,还可能写入恶意文件或执行系统命令,从而完全控制服务器。