CVE-2026-96430 Flowring Agentflow 危险方法暴露漏洞
影响远程认证用户可通过 sql 参数执行任意 SQL 命令
AI 研判
Flowring Agentflow 4.0 的 /WebAgenda/SQLWin.do 接口存在暴露危险方法/函数漏洞,攻击者可借助 sql 参数注入并执行任意 SQL 语句。该漏洞需认证后利用,CVSS 评级为高危。
影响范围
Flowring Agentflow
Flowring Agentflow 4.0 版本(2026/08/28 之前的版本),具体受影响版本范围暂无公开信息。
漏洞详情
漏洞类型为暴露危险方法或函数(CWE-749),成因是 SQLWin.do 接口未对 sql 参数做充分校验与限制,直接将用户输入拼入 SQL 执行。已认证的远程用户可构造恶意 sql 参数,执行任意 SQL 命令,可能导致数据泄露、篡改或数据库权限被滥用。
利用条件与风险
利用前提是攻击者需持有有效账号完成认证并可访问该接口;一旦满足,实战中可造成数据库敏感信息泄露或破坏,风险较高。
修复建议
官方修复方案暂无公开信息,建议关注厂商公告并升级至 2026/08/28 之后发布的修复版本;临时缓解可限制该接口访问权限、加强认证与 sql 参数过滤。
原始情报
Exposed Dangerous Method or Function in the
/WebAgenda/SQLWin.do API endpoint of Flowring Agentflow 4.0 version Before 2026/08/28 allows remote
authenticated users to execute arbitrary SQL commands via the sql parameter.