CVE-2026-9544深圳讯速软件商汇集团商务管理系统10版本中存在严重的安全漏洞。该漏洞位于/api/Dinner/PayConfig接口文件中,由于对参数tableno缺乏有效的过滤和校验,导致攻击者可以构造恶意SQL语句进行注入攻击。由于该漏洞无需身份认证且攻击复杂度低,远程攻击者可利用此漏洞窃取数据库敏感信息、篡改数据或破坏系统可用性。目前厂商尚未对此漏洞做出响应,利用代码已在公开渠道披露,风险极高。
该漏洞属于典型的SQL注入漏洞。其根本原因在于后端开发人员在处理/api/Dinner/PayConfig接口请求时,直接将用户提交的tableno参数拼接到SQL查询语句中,而未使用预编译语句或进行严格的输入过滤。攻击者可以通过发送特制的HTTP请求,在tableno参数中注入SQL控制字符(如单引号)以及恶意的查询指令(如UNION SELECT)。鉴于该漏洞CVSS向量为AV:N/AC:L/PR:N/UI:N/S:U,攻击者无需账号权限,无需用户交互,即可通过互联网远程发起攻击。成功利用后,攻击者能够绕过前端验证,直接与后端数据库交互,进而读取包含用户名、密码哈希、个人身份信息等敏感数据,甚至可能导致服务器被完全控制。