🟠 高危 | CVE-2026-8339 — A SQL injection vulnerability exists in the Coveri...
🟠 《高危安全漏洞:CVE-2026-8339》
CVSS 评分: 高危(8.7) 状态: Received 发布时间: 2026-07-29
漏洞简介
CVE-2026-8339 是一个存在于 Coverity Connect SOAP API 中的 SQL 注入(SQL Injection) 漏洞,对应 CWE 分类为 CWE-89(SQL 命令中使用的特殊元素转义处理不恰当)。该漏洞允许经过身份验证的攻击者通过向 SOAP API 发送特制的恶意负载,实现对数据库内容的完全读取访问,并执行其他未授权的数据库命令。
该漏洞影响 Coverity Connect 的版本范围从 2024.6.0 到 2026.3.0(含首尾版本)。由于攻击者需要有效的身份验证凭证才能利用此漏洞,因此攻击门槛为低权限用户(PR:L),但攻击复杂度较低(AC:L),且无需用户交互(UI:N)。攻击向量为网络(AV:N),攻击者可通过远程方式发起攻击。
影响范围
- 受影响产品:Coverity Connect
- 受影响版本:2024.6.0 至 2026.3.0(含这两个版本)
- 不受影响版本:低于 2024.6.0 或高于 2026.3.0 的版本(需厂商确认具体修复版本)
风险分析
根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N),该漏洞的严重性极高,具体风险如下:
- 机密性影响(VC:H):攻击者可完全读取数据库中的所有内容,包括敏感的用户数据、配置信息、源代码分析结果等。
- 完整性影响(VI:H):攻击者能够执行未授权的数据库命令,可能修改或删除数据库中的关键数据,导致系统配置被篡改或数据完整性受损。
- 可用性影响(VA:H):通过恶意 SQL 语句,攻击者可能导致数据库服务崩溃或资源耗尽,从而影响 Coverity Connect 的正常运行。
攻击后果:成功利用此漏洞的攻击者可以:
- 窃取数据库中的敏感信息(如用户凭据、项目数据、许可证信息)。
- 篡改或删除数据,破坏系统正常功能。
- 在极端情况下,可能通过数据库扩展功能(如
xp_cmdshell或存储过程)进一步渗透到底层操作系统,实现横向移动或权限提升。
注意:由于攻击需要有效的身份验证凭证,因此该漏洞主要威胁已获得低权限账户的攻击者或内部恶意用户。建议受影响版本的用户立即升级到修复版本,并审查现有账户权限,遵循最小权限原则。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-8339 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-89 |
| 发布时间 | 2026-07-29 |
| 最后更新 | 2026-07-29 |
| 状态 | Received |
| 数据来源 | disclosure@synopsys.com |
🔗 参考链接
💬 评论