天下漏洞,尽知其名
HIGH

CVE-2026-86595 Iron Mountain EnVision SQL注入漏洞

影响攻击者可注入SQL语句,可能读取或篡改数据库数据

AI 研判

CVE-2026-86595 是 Iron Mountain Archiving Services Inc. 旗下 EnVision 产品中的 SQL 注入漏洞,CVSS 评分为 8.8(HIGH)。该漏洞源于对 SQL 命令中特殊元素的中和处理不当,攻击者可借此注入恶意 SQL 语句。

影响范围

Iron Mountain EnVision

受影响组件为 enVision,官方描述指出受影响版本为 260655 之前的版本。

漏洞详情

漏洞类型为 SQL 注入(CWE-89),成因是应用未对用户输入中的 SQL 特殊字符进行正确转义或参数化处理,导致输入被拼接进 SQL 语句执行。攻击者可通过构造恶意输入改变原 SQL 语义,从而读取、修改或删除数据库中的数据。

利用条件与风险

利用通常需要攻击者能够访问存在注入点的输入接口,具体是否需要认证暂无公开信息;鉴于 CVSS 8.8,实战风险较高,可能造成敏感数据泄露或数据完整性破坏。

修复建议

建议升级 enVision 至 260655 或更高版本;若无法立即升级,可对相关输入实施严格校验、参数化查询,并限制数据库账户权限作为临时缓解。具体修复细节以厂商公告为准。

原始情报

Improper neutralization of special elements used in an SQL command (‘SQL injection’) vulnerability in Iron Mountain Archiving Services Inc. EnVision allows SQL Injection.

This issue affects enVision: before 260655.