🟠 《高危安全漏洞:CVE-2026-8339》

CVSS 评分: 高危(8.7)  状态: Received  发布时间: 2026-07-29


漏洞简介

CVE-2026-8339 是一个存在于 Coverity Connect SOAP API 中的 SQL 注入(SQL Injection) 漏洞,对应 CWE 分类为 CWE-89(SQL 命令中使用的特殊元素转义处理不恰当)。该漏洞允许经过身份验证的攻击者通过向 SOAP API 发送特制的恶意负载,实现对数据库内容的完全读取访问,并执行其他未授权的数据库命令。

该漏洞影响 Coverity Connect 的版本范围从 2024.6.0 到 2026.3.0(含首尾版本)。由于攻击者需要有效的身份验证凭证才能利用此漏洞,因此攻击门槛为低权限用户(PR:L),但攻击复杂度较低(AC:L),且无需用户交互(UI:N)。攻击向量为网络(AV:N),攻击者可通过远程方式发起攻击。

影响范围

  • 受影响产品:Coverity Connect
  • 受影响版本:2024.6.0 至 2026.3.0(含这两个版本)
  • 不受影响版本:低于 2024.6.0 或高于 2026.3.0 的版本(需厂商确认具体修复版本)

风险分析

根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N),该漏洞的严重性极高,具体风险如下:

  • 机密性影响(VC:H):攻击者可完全读取数据库中的所有内容,包括敏感的用户数据、配置信息、源代码分析结果等。
  • 完整性影响(VI:H):攻击者能够执行未授权的数据库命令,可能修改或删除数据库中的关键数据,导致系统配置被篡改或数据完整性受损。
  • 可用性影响(VA:H):通过恶意 SQL 语句,攻击者可能导致数据库服务崩溃或资源耗尽,从而影响 Coverity Connect 的正常运行。

攻击后果:成功利用此漏洞的攻击者可以:

  1. 窃取数据库中的敏感信息(如用户凭据、项目数据、许可证信息)。
  2. 篡改或删除数据,破坏系统正常功能。
  3. 在极端情况下,可能通过数据库扩展功能(如 xp_cmdshell 或存储过程)进一步渗透到底层操作系统,实现横向移动或权限提升。

注意:由于攻击需要有效的身份验证凭证,因此该漏洞主要威胁已获得低权限账户的攻击者或内部恶意用户。建议受影响版本的用户立即升级到修复版本,并审查现有账户权限,遵循最小权限原则。


🔍 技术细节

字段
CVE ID CVE-2026-8339
CVSS 评分 8.7 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-89
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 disclosure@synopsys.com

🔗 参考链接