CVE-2026-38528Krayin CRM v2.2.x版本存在SQL注入漏洞。该漏洞源于/Lead/LeadDataGrid.php接口中的rotten_lead参数缺乏有效的输入过滤。具备低权限的攻击者可利用此漏洞执行恶意SQL查询,无需用户交互即可窃取数据库中的敏感信息,造成严重的数据泄露风险。
该漏洞属于典型的SQL注入漏洞。在Krayin CRM v2.2.x版本中,/Lead/LeadDataGrid.php文件在处理数据请求时,直接将用户提交的rotten_lead参数拼接到SQL查询语句中,未进行任何严格的输入验证、转义或使用预编译语句。攻击者可以通过发送包含恶意SQL语法的HTTP请求载荷,欺骗后端数据库执行非授权的SQL命令。根据CVSS向量分析,攻击者仅需低权限账户即可利用此漏洞,且利用过程无需用户交互。成功利用该漏洞后,攻击者能够窃取数据库中的敏感信息,导致高机密性影响,严重威胁企业数据安全,甚至可能以此为跳板进行进一步渗透。