CVE-2026-9526itsourcecode Electronic Judging System 1.0版本中存在严重的安全漏洞。该漏洞源于/admin/edit_team.php文件中的代码处理逻辑缺陷,攻击者可以通过精心构造的请求操纵num_id参数,从而触发SQL注入漏洞。由于该漏洞无需用户交互且无需身份认证即可利用,远程攻击者可借此获取数据库中的敏感信息,篡改数据或破坏系统完整性。鉴于相关利用代码已公开,建议用户尽快采取防护措施。
该漏洞属于典型的SQL注入漏洞,具体位于itsourcecode Electronic Judging System管理后台的/admin/edit_team.php文件中。系统在处理用户请求时,未对传入的num_id参数进行有效的安全过滤、类型检查或使用预编译机制,直接将其拼接到SQL查询语句中执行。根据CVSS 3.1评分向量分析,该漏洞攻击网络复杂度低(AC:L),无需特权(PR:N)且无需用户交互(UI:N),攻击者可通过网络轻易发起远程攻击。利用成功后,攻击者不仅能窃取数据库中的敏感信息(如用户凭证),还能执行插入、更新等操作破坏数据完整性(I:L),甚至导致服务不可用(A:L)。攻击者通常通过发送包含特殊SQL字符的单引号或联合查询语句来验证漏洞存在,进而拖库。鉴于漏洞利用代码已公开,其对未打补丁的系统构成了极高的数据安全风险。