CVE-2026-44447ERPNext是一款广泛使用的免费开源企业资源规划(ERP)系统。在16.9.0版本之前,系统中的某些API端点未能正确过滤用户输入,导致存在SQL注入漏洞。未经身份验证或低权限的攻击者可通过发送特制的恶意请求利用此漏洞,进而窃取数据库中的敏感信息。该安全问题已在16.9.0版本中得到修复。
该漏洞源于ERPNext在处理特定API端点的请求时,未对用户提供的参数进行充分的输入验证和过滤,导致攻击者能够将恶意的SQL语句注入到后端数据库查询中。根据CVSS向量分析,该漏洞攻击复杂度低(AC:L),无需用户交互(UI:N),且只需低权限账户(PR:L)即可通过网络发起攻击。利用该漏洞时,攻击者可以构造包含UNION SELECT、布尔盲注或时间盲注等技术的HTTP请求,操纵数据库逻辑。成功利用后,攻击者不仅可以绕过应用程序的安全机制,还能读取敏感数据(如用户凭证、业务数据),甚至根据数据库权限写入或修改数据,造成严重的数据泄露风险。此漏洞的存在严重威胁系统的机密性、完整性和可用性。