CVE-2026-8734Oinone Pamirs 7.2.0及之前版本存在高危SQL注入漏洞。该漏洞源于组件`queryListByWrapper`接口中的`RSQLToSQLNodeConnector.makeVariable`函数未能正确处理用户输入,允许攻击者通过构造恶意参数执行任意SQL语句。由于漏洞无需认证且可远程利用,攻击者可轻易窃取数据库数据或破坏系统完整性。目前厂商尚未响应,利用代码已公开,风险极高。
漏洞核心在于Oinone Pamirs处理RSQL(RESTful Service Query Language)查询时的逻辑缺陷。在`RSQLToSQLNodeConnector.makeVariable`方法中,系统将用户可控的输入直接拼接到SQL查询语句中,未进行严格的类型检查或转义处理。攻击者可以通过发送特制的HTTP请求至`queryListByWrapper`接口,注入SQL元字符(如单引号、注释符)来改变原始查询逻辑。CVSS 3.1评分为7.3,表明攻击复杂度低,且无需用户交互。成功利用该漏洞可导致数据库信息泄露、数据篡改,甚至在特定情况下影响服务可用性。