CVE-2026-44446ERPNext是一款免费开源的企业资源规划(ERP)工具。在15.104.3和16.14.0版本之前,系统部分端点存在SQL注入漏洞。攻击者可以通过构造特制的HTTP请求,利用该漏洞在后端数据库执行非法SQL语句,从而提取敏感信息。此漏洞对数据机密性、完整性和可用性均构成严重影响,建议管理员尽快升级。
该漏洞源于ERPNext在处理特定API端点请求时,未对用户输入的参数进行严格的类型检查和过滤,导致攻击者能够将恶意的SQL代码拼接到原始查询语句中。由于CVSS向量显示攻击复杂度低(AC:L)且无需用户交互(UI:N),攻击者只需拥有低权限账户(PR:L)即可通过网络发起攻击。利用方式通常包括基于布尔的盲注、联合查询注入或时间盲注。成功利用后,攻击者不仅可以绕过认证读取数据库中的敏感数据(如用户哈希、配置信息),还可能写入恶意数据导致系统完整性受损,甚至在高权限场景下执行系统命令,完全控制服务器。