CVE-2026-96428 Flowring Agentflow SQL注入漏洞
影响远程攻击者可执行任意 SQL 命令,可能窃取或篡改数据库数据
AI 研判
Flowring Agentflow 4.0 的 /WebAgenda/SMBAjaxAutoComplete.do 接口存在 SQL 注入漏洞。攻击者可通过 words 参数注入恶意 SQL 语句,从而远程执行任意 SQL 命令。该漏洞被评定为 CRITICAL 级别。
影响范围
Flowring Agentflow
Flowring Agentflow 4.0 版本(2025/08/08 之前的版本)。具体受影响版本范围以官方公告为准。
漏洞详情
漏洞类型为 SQL 注入。成因是 SMBAjaxAutoComplete.do 接口未对 words 参数进行充分的输入校验与参数化处理,导致用户输入被直接拼接进 SQL 查询。攻击者构造恶意 words 参数即可执行任意 SQL 命令,进而读取、修改或删除数据库数据。
利用条件与风险
利用前提为攻击者能够访问该 HTTP 接口,通常无需认证或仅需低权限。由于接口可远程访问且危害为任意 SQL 执行,实战风险较高。
修复建议
建议升级至 2025/08/08 之后发布的修复版本。临时缓解措施包括限制该接口的访问来源、部署 WAF 拦截 SQL 注入特征,或对 words 参数进行严格过滤。
原始情报
SQL Injection in the /WebAgenda/SMBAjaxAutoComplete.do API endpoint of Flowring Agentflow 4.0 version before 2025/08/08 allows remote attackers to execute arbitrary SQL commands via the words parameter.