🔴 严重 | CVE-2026-47668 — DbGate is cross-platform database manager. In vers...
🔴 《严重安全漏洞:CVE-2026-47668》
CVSS 评分: 严重(10.0) 状态: Deferred 发布时间: 2026-07-23
漏洞简介
CVE-2026-47668 是一个存在于 DbGate 中的远程代码执行(Remote Code Execution, RCE)漏洞。DbGate 是一款跨平台数据库管理工具。该漏洞源于其 JSON 脚本运行器(POST /runners/start)在处理 assign 命令的 functionName 参数时,存在代码注入(Code Injection)问题。
具体来说,functionName 的值通过字符串拼接(string concatenation)直接嵌入到动态生成的 JavaScript 源代码中。随后,这段生成的代码会在一个独立的 Node.js 子进程(forked child process)中被执行。攻击者无需身份验证即可利用此漏洞,通过构造恶意的 functionName 参数,注入任意 JavaScript 代码,从而实现远程代码执行。
该漏洞涉及多个常见弱点分类(CWE):
- CWE-20:输入验证不当(Improper Input Validation)
- CWE-94:代码生成控制不当(Improper Control of Generation of Code, 即代码注入)
- CWE-1188:不安全的功能访问(Insecure Direct Object Reference 或 未授权访问)
影响范围
- 受影响版本:DbGate 版本 7.1.8 及之前所有版本
- 不受影响版本:DbGate 版本 7.1.9(已包含修复补丁)
风险分析
根据 CVSS 3.1 评分向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H,该漏洞具有以下风险特征:
- 攻击向量(AV:N):远程网络攻击,无需物理接触。
- 攻击复杂度(AC:L):攻击复杂度低,无需特殊条件。
- 权限要求(PR:N):无需任何身份验证或用户权限。
- 用户交互(UI:N):无需用户交互,攻击可自动触发。
- 影响范围(S:C):漏洞影响范围发生改变,攻击者可能突破 DbGate 应用本身的限制,影响底层服务器或网络环境。
- 机密性、完整性、可用性(C:H/I:H/A:H):均为高影响,攻击者可以完全读取、修改或删除服务器上的数据,并可能导致服务中断。
可能的攻击后果:
- 完全控制服务器:攻击者可在运行 DbGate 的服务器上执行任意操作系统命令。
- 数据泄露:获取数据库连接凭证、业务数据或服务器敏感文件。
- 横向移动:利用被攻陷的服务器作为跳板,攻击内部网络中的其他系统。
- 服务中断:通过恶意代码导致 DbGate 服务或底层系统崩溃。
总结:这是一个无需认证、可远程利用的严重漏洞,攻击者可以完全接管受影响的 DbGate 服务器。建议所有使用 DbGate 7.1.8 及之前版本的用户立即升级至 7.1.9 或更高版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-47668 |
| CVSS 评分 | 10.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-20,CWE-94,CWE-1188 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Deferred |
| 数据来源 | security-advisories@github.com |
🔗 参考链接
💬 评论