CVE-2026-8111Ivanti Endpoint Manager在2024 SU6版本之前的Web控制台中存在严重的SQL注入安全漏洞。由于系统对特定接口的输入参数缺乏有效的过滤机制,经过身份验证的远程攻击者可以向服务器发送特制的恶意SQL语句。一旦攻击成功,攻击者不仅能读取敏感数据库信息,还能利用数据库的执行权限在系统上实现远程代码执行(RCE),进而获取服务器完全控制权限,对机密性、完整性和可用性造成严重影响。
该漏洞的根源在于Ivanti Endpoint Manager Web控制台组件未能对特定输入参数进行严格的输入验证和SQL语句过滤。攻击者利用已获得的低权限账户凭证登录Web控制台,定位到存在漏洞的接口。通过构造恶意的SQL语句,攻击者可以欺骗后端数据库执行非预期的命令。由于某些数据库配置(如MSSQL)允许通过存储过程执行操作系统命令,攻击者可以利用SQL注入漏洞调用`xp_cmdshell`等扩展存储过程。这使得攻击者能够以数据库服务用户的权限在操作系统层面执行任意命令,从而实现远程代码执行(RCE)。整个过程通过网络进行,无需目标用户交互,攻击复杂度低,且一旦成功,将对系统的机密性、完整性和可用性造成全面破坏。