CVE-2026-34385Fleet是一款开源设备管理软件。在4.81.0版本之前,其Apple MDM配置文件交付管道中存在二阶SQL注入漏洞。攻击者若拥有有效的MDM注册证书,即可利用该漏洞对数据库进行注入攻击,从而窃取或修改Fleet数据库内容,涉及用户凭据、API令牌及设备注册密钥等敏感数据。该漏洞影响数据机密性与完整性,已在4.81.0版本中修复。
该漏洞属于二阶SQL注入(Second-Order SQL Injection)。在Fleet的Apple MDM配置文件交付管道中,应用程序未能充分清洗通过MDM协议传入的特定参数。攻击者利用合法的MDM注册证书,将包含恶意SQL代码的数据发送给服务器。这些恶意数据首先被存储在数据库中,并未立即执行。当系统后续处理与MDM配置文件相关的后台任务(如生成报告或更新状态)时,会调用这些存储的数据并拼接到SQL查询中,从而触发注入。与普通注入不同,二阶注入更难检测且通常发生在非直接用户输入处理的逻辑中。利用此漏洞,攻击者能绕过部分前端防护,直接在数据库层面执行任意SQL语句,导致数据泄露或篡改。