CVE-2026-9524xianrendzw EasyReport 2.0.17.0522_Beta及之前版本存在SQL注入漏洞。该漏洞源于REST端点execute函数中reportParams参数未经过滤处理,攻击者可利用此漏洞执行恶意SQL语句,获取敏感信息或控制数据库。
该漏洞位于EasyReport系统的REST API组件中。在处理`execute`功能时,后端代码直接将用户提交的`reportParams`参数拼接到SQL查询语句中,缺乏有效的输入验证或参数化查询机制。由于CVSS向量显示攻击需要低权限(PR:L),攻击者首先需要获取一个普通用户账号。一旦登录,攻击者可以通过发送特制的HTTP POST请求,在`reportParams`字段中注入恶意SQL代码。利用该漏洞,攻击者可以执行任意SQL命令,导致数据库敏感信息泄露(如用户名、密码哈希)、数据篡改或删除,严重威胁系统的机密性、完整性和可用性。由于供应商尚未响应,该风险目前处于未修复状态。