CVE-2026-9607CVE-2026-9607是itsourcecode Courier Management System 1.0版本中发现的安全漏洞。该漏洞位于/parcel_list.php文件中,由于对参数's'处理不当导致SQL注入。攻击者可远程发起攻击,造成数据泄露或篡改,目前利用代码已公开。
该漏洞的根本原因在于/parcel_list.php文件未对用户输入的参数's'进行有效的安全过滤,直接将其拼接到SQL查询语句中。攻击者可通过发送包含恶意SQL代码的HTTP请求(如使用单引号闭合原语句或UNION查询),诱导后端数据库执行非预期指令。CVSS v3.1评分为6.3,攻击复杂度低,无需用户交互,仅需低权限即可通过网络发起攻击。成功利用后,攻击者可获取敏感信息、修改数据或影响服务可用性。