CVE-2026-96429 Flowring Agentflow SQL注入漏洞
影响远程攻击者可执行任意 SQL 命令,可能窃取或篡改数据库数据
AI 研判
Flowring Agentflow 4.0 的 /WebAgenda/SMBAjaxConfigProcess.do 接口存在 SQL 注入漏洞,攻击者可通过 id 参数注入并执行任意 SQL 命令。该漏洞被评定为严重级别,影响 2025/08/08 之前的 4.0 版本。
影响范围
Flowring Agentflow
Flowring Agentflow 4.0,2025/08/08 之前的版本;更早主版本是否受影响暂无公开信息。
漏洞详情
漏洞类型为 SQL 注入。成因是 SMBAjaxConfigProcess.do 接口未对 id 参数做充分过滤或参数化处理,直接将用户输入拼接到 SQL 语句中。远程攻击者无需认证即可构造恶意 id 参数,使数据库执行任意 SQL 命令。
利用条件与风险
利用前提是目标接口可被远程访问,通常无需认证,实战中可导致数据库数据泄露、篡改甚至进一步横向渗透,风险较高。
修复建议
建议升级到 2025/08/08 及之后发布的修复版本;临时缓解可限制该接口的访问来源、部署 WAF 拦截注入特征,并对 id 参数做严格校验。
原始情报
SQL Injection in the /WebAgenda/SMBAjaxConfigProcess.do API
endpoint of Flowring Agentflow 4.0 version before 2025/08/08 allows
remote attackers to execute arbitrary SQL commands via the id parameter.