CVE-2026-95599 Taskbuilder 盲 SQL 注入漏洞
影响攻击者可注入 SQL 语句读取数据库敏感数据
AI 研判
Taskbuilder 是一款任务/项目管理类产品,其 6.0.5 及之前版本存在 SQL 注入漏洞。由于对 SQL 命令中特殊元素未做正确中和处理,攻击者可构造恶意输入实施盲注。
影响范围
Taskbuilder
Taskbuilder 6.0.5 及之前版本(from n/a through 6.0.5)受影响。
漏洞详情
漏洞类型为 CWE-89 SQL 注入,成因是应用未对用户输入中的 SQL 特殊字符进行过滤或参数化处理,导致输入被拼接进 SQL 语句执行。攻击者可利用布尔或时间盲注方式逐字符推断数据库内容。
利用条件与风险
利用通常需要能够访问存在注入点的接口或参数,无需认证的条件暂无公开信息;成功利用可导致数据库敏感信息泄露。
修复建议
建议升级至 Taskbuilder 官方发布的修复版本;临时缓解可对相关输入参数进行严格校验、使用参数化查询,并部署 WAF 拦截注入特征。
原始情报
Improper Neutralization of Special Elements used in an SQL Command (‘SQL Injection’) vulnerability in Taskbuilder Taskbuilder taskbuilder allows Blind SQL Injection.This issue affects Taskbuilder: from n/a through 6.0.5.