CVE-2026-5372runZero Platform是一款网络资产发现工具,其在4.0.260123.0及后续版本中存在一处SQL注入安全漏洞。该漏洞源于“已保存查询”功能未能正确处理用户输入,导致攻击者可以注入恶意的SQL命令。根据CVSS v3.1标准,该漏洞评分为6.4分,属于中危级别。利用此漏洞需要攻击者已获得高权限账号,并诱导用户进行界面交互。尽管利用门槛较高,但成功攻击可能导致数据库中的敏感信息泄露、数据完整性受损以及服务不可用。官方已确认此问题并在版本4.0.260123.1中完成了修复。
该漏洞的核心原理在于runZero平台在处理“已保存查询”相关参数时,未对输入数据进行严格的类型检查或特殊字符转义,从而触发了CWE-89(SQL命令中特殊元素的中和不当)。由于CVSS向量显示PR:H(高权限)和UI:R(需用户交互),这通常意味着漏洞存在于管理员后台或需要特定操作触发。攻击者首先需要拥有平台的高级权限,然后构造包含SQL注入语法的Payload,并通过保存查询功能的接口提交。当系统解析并执行该查询时,恶意代码会被传递给后端数据库。攻击者可以利用UNION查询或盲注技术获取敏感凭证或修改关键数据。由于攻击复杂度为高(AC:H),且需要用户交互,这降低了被自动化大规模利用的风险,但对内网高权限用户仍是严重威胁。