🟠 高危 | CVE-2026-55082 — DHIS2 is a flexible information system for data ca...
🟠 《高危安全漏洞:CVE-2026-55082》
CVSS 评分: 高危(8.7) 状态: Deferred 发布时间: 2026-07-21
漏洞简介
CVE-2026-55082 是一个存在于 DHIS2 系统中的 SQL 注入(SQL Injection)漏洞,对应 CWE-89 分类。DHIS2 是一个用于数据采集、管理、验证、分析和可视化的灵活信息系统。该漏洞位于 DHIS2 的 SQL 视图(SQL View)数据端点中。
具体来说,拥有 SQL 视图访问权限的认证用户(authenticated users)能够提供经过精心构造的过滤值(filter values),这些值会被直接插入到生成的 SQL 语句中。因此,具备 SQL 视图执行权限的认证用户可以通过操纵 SQL 视图过滤器(SQL View filters)生成的 SQL 语句,绕过预期限制,访问 SQL 视图结果集(result set)之外的数据。
注意:此漏洞与 CVE-2026-55084 不同,后者追踪的是相关的 SQL 视图过滤器列名注入(filter column-name injection)问题。
影响范围
已知受影响的发行版本(release lines)为:
- DHIS2 2.37
- DHIS2 2.38
- DHIS2 2.39
以上版本在 2026-06-09 的 EOS(End of Support,支持终止)安全更新之前均受影响。该漏洞已通过 2026-06-09 针对 2.37、2.38 和 2.39 版本的 EOS 安全更新得到修复。对于后续受支持的版本分支,相同的值槽加固(value-slot hardening)措施已通过 DHIS2-20174 / PR #22253 提前实现。
风险分析
根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N),该漏洞具有以下风险特征:
- 攻击向量(AV:N):攻击者可通过网络远程利用该漏洞。
- 攻击复杂度(AC:L):攻击复杂度低,无需特殊条件。
- 所需权限(PR:L):攻击者需要拥有低级别权限,即具备 SQL 视图的访问和执行权限。
- 用户交互(UI:N):无需用户交互。
- 机密性影响(VC:H):可能导致系统内敏感数据的高程度泄露,攻击者能够访问 SQL 视图预期结果集之外的数据。
- 完整性影响(VI:H):攻击者可能对数据库中的数据进行高程度的未授权修改。
- 可用性影响(VA:H):可能导致系统服务的高程度中断或破坏。
攻击后果:成功利用此漏洞的认证攻击者可以执行任意 SQL 语句,从而越权读取、修改或删除数据库中的敏感信息,甚至可能进一步控制数据库服务器,对 DHIS2 系统的数据安全性和业务连续性构成严重威胁。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-55082 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-89 |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-21 |
| 状态 | Deferred |
| 数据来源 | security-advisories@github.com |