CVE-2026-5736PowerJob 5.1.0至5.1.2版本存在高危SQL注入漏洞。该漏洞源于`InstanceController.java`中`detailPlus`端点对`customQuery`参数处理不当。攻击者无需认证即可远程利用,通过构造恶意SQL语句导致数据库信息泄露、篡改或服务拒绝响应。
该漏洞位于PowerJob服务端组件的`InstanceController.java`文件中,具体影响`detailPlus`接口。在处理用户请求时,系统直接将`customQuery`参数拼接到SQL查询语句中,未进行有效的安全过滤或使用参数化查询。由于CVSS向量显示攻击无需用户交互(UI:N)且无需权限(PR:N),远程攻击者可轻易向该接口发送特制HTTP数据包。成功注入SQL语句后,攻击者可读取敏感数据、修改数据库内容或执行破坏性操作,严重影响系统机密性、完整性和可用性。