CVE-2026-7678YunaiV yudao-cloud 2026.01及之前版本存在SQL注入漏洞。由于GoViewDataServiceImpl.java文件中的getDataBySQL函数未对用户输入进行有效过滤,攻击者可远程构造恶意SQL语句并执行。此漏洞可能导致敏感数据泄露、数据篡改及服务中断,且利用代码已公开。
该漏洞位于yudao-module-report-biz模块的GoViewDataServiceImpl.java文件中。由于getDataBySQL方法在处理用户请求时,未对传入的SQL参数进行严格的类型检查和安全过滤,直接将其拼接到SQL语句中执行。这导致了经典的SQL注入漏洞。攻击者无需用户交互,仅需低权限账号即可通过网络发起攻击。利用该漏洞,攻击者可以执行任意SQL查询,导致数据库敏感信息泄露、数据被篡改或删除,甚至在某些情况下可能影响服务器的可用性。鉴于漏洞利用代码已公开,风险极高。