CVE-2026-34386Fleet是一款开源设备管理软件。在4.81.0版本之前,其MDM bootstrap package配置中存在SQL注入漏洞。拥有Team Admin或Global Admin权限的认证攻击者可以通过直接API调用利用该漏洞,修改任意团队配置、窃取数据库敏感数据,并在团队配置中注入任意内容。该问题已在4.81.0版本中修复。
该漏洞的根本原因是Fleet在处理MDM bootstrap package配置请求时,后端服务器未能对用户输入进行充分的净化和验证,导致存在SQL注入缺陷。攻击者必须首先获取到Team Admin或Global Admin级别的认证账户。在获得合法身份后,攻击者可以直接调用受影响的API接口,并在构造的HTTP请求中嵌入恶意的SQL代码。当后端数据库执行该请求时,恶意代码会被拼接进SQL语句并执行。利用此漏洞,攻击者可以进行时间盲注或联合查询攻击,从而读取Fleet数据库中的敏感数据(如主机信息、用户凭据),或者通过INSERT/UPDATE语句修改任意团队的配置,甚至写入恶意内容,造成严重的数据泄露和完整性破坏。