CVE-2026-9356CVE-2026-9356是SourceCodester Hospitals Patient Records Management System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于/admin/patients/manage_history.php文件中,由于对用户输入的ID参数缺乏有效的安全过滤和参数化查询处理,攻击者可以通过构造恶意的SQL语句实现数据库注入攻击。此漏洞可被远程利用,无需任何认证凭证,CVSS评分达到7.3分(高危级别)。攻击者成功利用此漏洞可窃取数据库中的敏感患者信息、医疗记录、用户账户数据等机密数据,甚至可能在特定条件下实现系统权限提升或远程代码执行。漏洞已于2026年5月24日公开披露, exploit代码已在互联网公开流传,相关组织应立即采取防护措施。
该SQL注入漏洞位于/admin/patients/manage_history.php文件中的ID参数处理逻辑。攻击者可以通过HTTP请求向该文件传递经过精心构造的ID参数值,利用UNION SELECT、布尔盲注、时间盲注或堆叠查询等SQL注入技术从数据库中提取敏感信息。由于该参数直接拼接到SQL查询语句中而未经过预处理或参数化查询,攻击者可以绕过应用程序的输入验证机制。由于该接口无需认证即可访问(PR:N),攻击者可以直接从网络远程发起攻击(AV:N),无需任何用户交互(UI:N)。成功利用后可能导致患者隐私数据泄露、医疗记录篡改或数据库完全沦陷。攻击者通常会首先通过报错注入或布尔盲注确定数据库类型和版本信息,然后逐步提取数据库表结构和敏感数据。