CVE-2026-35614Frappe全栈Web应用框架在16.14.0和15.104.0版本之前的bulk_update功能中存在SQL注入漏洞。由于未对用户输入进行充分过滤,未经身份认证的远程攻击者可通过网络发送特制请求利用该漏洞。成功利用可能导致数据库敏感信息泄露、数据篡改,并在高权限下影响系统可用性,风险极高。
该漏洞位于Frappe框架的bulk_update接口,核心原因是应用程序在构建批量更新SQL语句时,直接将用户可控的数据拼接到查询逻辑中,未使用参数化查询或严格的输入验证。攻击者无需登录账号(PR:N),即可向受影响接口发送包含恶意SQL代码的HTTP POST请求。利用方式包括利用布尔盲注、时间盲注或联合查询技术,绕过应用逻辑直接操作数据库。鉴于CVSS 3.1评分为9.8,攻击者可轻易读取管理员凭据、修改业务数据,甚至在某些数据库配置下读写系统文件,导致服务器被完全控制。