CVE-2026-37429qihang-wms系统在commit 75c15a版本中被发现存在SQL注入漏洞。该漏洞出现在SysUserMapper.xml文件的datascope参数处理逻辑中,由于缺乏有效的过滤机制,攻击者可利用此漏洞通过构造特定的恶意SQL语句,非法获取数据库中的敏感信息,严重威胁用户个人身份信息(PII)安全。
该漏洞属于典型的SQL注入漏洞,具体位于qihang-wms系统的MyBatis映射文件SysUserMapper.xml中。开发人员在处理datascope参数时,未能对用户输入进行严格的过滤或转义,极有可能使用了字符串拼接的方式(如${datascope})构建SQL查询,而非安全的参数化查询。由于CVSS向量显示无需用户交互且无需权限(PR:N),攻击者可直接向受影响接口发送包含恶意SQL语法的HTTP请求。利用该漏洞,攻击者能够执行任意SQL命令,绕过应用层安全机制直接查询底层数据库,进而提取包括管理员凭证、用户个人身份信息(PII)等在内的敏感数据,对系统造成严重的数据泄露风险。