CVE-2026-37428qihang-wms系统在commit 75c15a版本中被发现存在严重的SQL注入漏洞。该漏洞源于SysDeptMapper.xml文件中datascope参数未经过滤直接拼接SQL语句。攻击者可利用此漏洞无需认证访问敏感数据库信息,窃取用户个人身份信息(PII)及其他核心数据,存在高数据泄露风险。
该漏洞技术核心在于MyBatis映射文件中的参数处理机制不严谨。在qihang-wms的SysDeptMapper.xml文件中,datascope参数被直接拼接到SQL查询语句中,而非使用预编译语句(如#{}占位符)或进行严格的过滤。这导致攻击者可以通过构造特定的恶意SQL载荷,利用datascope参数注入任意SQL命令。由于CVSS向量显示PR:N(无需认证),攻击者无需登录系统即可发起攻击。漏洞利用方式通常包括基于布尔盲注、时间盲注或联合查询注入。成功利用后,攻击者可以绕过应用程序的身份验证机制,直接查询底层数据库,获取包含用户PII在内的敏感信息,甚至可能修改部分数据(I:L),对系统完整性造成破坏。