CVE-2026-9523Acrel Electrical EEMS企业电力运维云平台3000WEBV2被检测出存在高危SQL注入漏洞。该漏洞源于/SubstationWEBV2/app/..;/calc/getCalcmeterDetailDayListTree文件处理sort参数时未进行有效的输入验证。未经身份验证的攻击者可远程构造恶意请求,利用该漏洞执行任意SQL命令,进而窃取敏感数据、篡改数据库内容或破坏系统可用性。鉴于漏洞利用代码已公开,风险极高,建议尽快修复。
该漏洞主要成因是Acrel EEMS平台在开发过程中未遵循安全编码规范,对用户输入数据缺乏严格的校验机制。具体技术细节表明,受影响的接口路径为/SubstationWEBV2/app/..;/calc/getCalcmeterDetailDayListTree,该接口在处理排序请求时,直接将用户提交的sort参数拼接到后端SQL查询语句中。由于未使用参数化查询或有效的过滤函数,攻击者可以注入恶意的SQL语法。根据CVSS向量分析,该攻击通过网络发起(AV:N),攻击复杂度低(AC:L),且不需要任何权限(PR:N)和用户交互(UI:N)。攻击者可利用报错注入、联合查询注入或布尔盲注等技术,获取数据库结构、读取管理员密码哈希、窃取企业敏感电力运维数据,甚至在特定条件下写入WebShell获取服务器控制权。目前已有公开的PoC验证了该漏洞的存在,应引起高度重视。