天下漏洞,尽知其名
HIGH 重点关注

CVE-2026-73640 Dayforce Payroll 基于时间盲注 SQL 注入漏洞

影响未授权攻击者可注入SQL并盲注窃取数据库数据

AI 研判

Dayforce Payroll 的密码找回功能存在基于时间的盲注 SQL 注入漏洞。未认证攻击者可通过构造带恶意 SQL 语句的 GET 请求参数触发注入,参数被直接拼接进 SQL 谓词中执行。厂商未能联系上,漏洞仅在 R2026.2.0 版本确认存在。

影响范围

Dayforce Payroll

已确认受影响版本为 Dayforce Payroll R2026.2.0,其他版本可能同样受影响,暂无公开的完整版本范围信息。

漏洞详情

漏洞类型为基于时间的盲注 SQL 注入(Time-Based Blind SQL Injection)。成因是密码找回接口的某个参数未做过滤或参数化处理,被直接拼接到 SQL 查询的谓词中。攻击者无需登录,只需构造携带恶意 SQL 片段的 GET 请求,通过观察响应时间差异即可逐位推断数据库内容。

利用条件与风险

利用无需认证,攻击面为对外暴露的密码找回接口,实战中可被远程盲注拖取敏感数据,风险较高。

修复建议

官方暂无公开补丁信息,建议关注 Dayforce 官方安全公告;临时缓解可对密码找回接口参数做严格白名单校验、使用参数化查询,并在边界设备上限制该接口访问。

原始情报

Dayforce Payroll is vulnerable to Time Based-Blind SQL Injection in password recovery functionality. The unauthenticated attacker can prepare GET request with one of the parameters filled in with an arbitrary SQL query. The parameter is interpreted as part of SQL predicate resulting in Time-Based Blind SQL Injection.
Because vendor contact attempts were unsuccessful, the vulnerability has only been confirmed in version R2026.2.0 but may also affect other versions.