天下漏洞,尽知其名
HIGH

CVE-2026-95599 Taskbuilder 盲 SQL 注入漏洞

影响攻击者可注入 SQL 语句读取数据库敏感数据

AI 研判

Taskbuilder 是一款任务/项目管理类产品,其 6.0.5 及之前版本存在 SQL 注入漏洞。由于对 SQL 命令中特殊元素未做正确中和处理,攻击者可构造恶意输入实施盲注。

影响范围

Taskbuilder

Taskbuilder 6.0.5 及之前版本(from n/a through 6.0.5)受影响。

漏洞详情

漏洞类型为 CWE-89 SQL 注入,成因是应用未对用户输入中的 SQL 特殊字符进行过滤或参数化处理,导致输入被拼接进 SQL 语句执行。攻击者可利用布尔或时间盲注方式逐字符推断数据库内容。

利用条件与风险

利用通常需要能够访问存在注入点的接口或参数,无需认证的条件暂无公开信息;成功利用可导致数据库敏感信息泄露。

修复建议

建议升级至 Taskbuilder 官方发布的修复版本;临时缓解可对相关输入参数进行严格校验、使用参数化查询,并部署 WAF 拦截注入特征。

原始情报

Improper Neutralization of Special Elements used in an SQL Command (‘SQL Injection’) vulnerability in Taskbuilder Taskbuilder taskbuilder allows Blind SQL Injection.This issue affects Taskbuilder: from n/a through 6.0.5.