CVE-2026-9606itsourcecode Courier Management System 1.0版本被发现存在SQL注入漏洞。该漏洞源于系统在/manage_user.php文件中未能正确处理用户输入的“ID”参数。由于缺乏有效的过滤机制,攻击者无需任何认证即可远程发起攻击。通过构造恶意的SQL语句,攻击者能够窃取数据库中的敏感信息、篡改数据或破坏系统完整性。鉴于该漏洞的利用代码已被公开披露,且利用难度较低,对系统安全构成严重威胁,建议相关管理员立即采取措施进行修复。
该漏洞的根本原因是应用程序在处理数据库查询时,未对用户提交的参数进行安全过滤或使用参数化查询。具体而言,在itsourcecode Courier Management System的/manage_user.php接口逻辑中,程序直接将HTTP请求中的“ID”参数拼接到SQL查询语句中执行。这种不安全的编码方式允许攻击者通过注入单引号、注释符(如--或#)以及联合查询语句(UNION SELECT)来操纵原始SQL语法。攻击者可以利用这一漏洞绕过登录验证,提取数据库结构,读取管理员账户哈希、用户个人信息及业务数据。由于CVSS向量显示无需用户交互(UI:N)且无需权限(PR:N),该漏洞可被自动化工具大规模扫描利用,进而导致整个数据库服务器被攻陷。