CVE-2026-39358CubeCart是一款电子商务软件解决方案。在6.6.0版本之前,该产品的产品和日志端点的排序参数(如sort[price]、sort_activity等)存在基于时间的盲注SQL注入漏洞。经过身份认证的攻击者可利用此漏洞执行任意SQL命令,导致数据库敏感信息泄露或数据完整性被破坏。
该漏洞源于CubeCart在处理产品列表和日志列表的排序功能时,未能对`sort[price]`、`sort_activity`、`sort_admin`和`sort_customer`等参数进行安全过滤。应用程序直接将这些参数拼接到SQL查询的ORDER BY子句中。由于CVSS向量显示权限要求为高(PR:H),攻击者首先需要登录后台账户。利用过程中,攻击者构造含有时间延迟函数(如SLEEP())的布尔逻辑SQL语句。通过发送大量请求并根据响应时间的差异,攻击者可以采用二分法逐字节提取数据库内容。这种盲注方式虽然速度较慢,但足以获取管理员凭据、客户订单信息等敏感数据,进而可能导致服务器被完全控制。