CVE-2026-39815Fortinet FortiDDoS-F 在 7.2.1 至 7.2.2 版本中存在一个高危的 SQL 注入漏洞。该漏洞是由于系统对特殊元素的中和处理不当造成的。攻击者可以通过发送特制的 HTTP 请求来利用此漏洞,成功利用后可能导致在系统上执行未经授权的代码或命令。该漏洞的 CVSS 评分为 8.8,对系统的机密性、完整性和可用性构成严重威胁。
该漏洞属于经典的 SQL 注入类型(CWE-89)。在 Fortinet FortiDDoS-F 受影响版本的 Web 接口处理逻辑中,应用程序未能正确过滤或转义用户通过 HTTP 请求提交的输入参数。攻击者无需高权限(PR:L)且无需用户交互(UI:N),即可通过网络(AV:N)向受影响的端点发送包含恶意 SQL 语句的数据包。由于后端数据库直接拼接了这些未经验证的输入,攻击者能够操纵查询逻辑。在特定场景下,这种 SQL 注入可以进一步转化为远程代码执行(RCE),允许攻击者在底层操作系统层面执行任意命令,从而完全控制设备,窃取敏感数据或破坏服务。