CVE-2026-35168OpenSTAManager 2.10.2之前版本存在严重的SQL注入漏洞。攻击者利用更新模块中未经验证的数据库冲突解决功能,可执行任意SQL命令,导致数据库数据被完全控制、窃取或破坏。
该漏洞位于OpenSTAManager的更新模块中,具体接口为`op=risolvi-conflitti-database`。该功能接受包含SQL语句数组的JSON POST数据,且未实施任何输入验证、清理或白名单机制。攻击者仅需拥有低权限账户并访问该模块,即可注入恶意SQL。系统在执行前会执行`SET FOREIGN_KEY_CHECKS=0`以禁用外键检查,这使得攻击者能够顺利执行包括CREATE、DROP、ALTER、INSERT、UPDATE、DELETE及SELECT INTO OUTFILE在内的任意SQL指令,从而绕过数据库完整性保护,造成严重的数据泄露或破坏。