🟠 《高危安全漏洞:CVE-2026-5490》

CVSS 评分: 高危(8.8)  状态: Received  发布时间: 2026-07-29


漏洞简介

CVE-2026-5490 是一个存在于 DriveLock 软件中的 SQL 注入(SQL Injection) 漏洞,属于 CWE-89 分类。该漏洞允许远程攻击者在目标系统上实现 权限提升(Privilege Escalation)

具体而言,该漏洞位于 DriveLock 的 Web 服务(web service) 组件中,该服务默认监听在 TCP 端口 4568 上。漏洞产生的根本原因是:在将用户提供的字符串用于构建 SQL 查询语句之前,程序未能对其进行充分的验证(lack of proper validation)。攻击者可以利用这一缺陷,通过构造恶意的 SQL 查询,绕过原有的权限限制,访问或操作本应受保护的数据或资源。

该漏洞需要攻击者拥有有效的身份认证(Authentication is required)才能利用。此漏洞在 ZDI(Zero Day Initiative)的编号为 ZDI-CAN-28726

影响范围

  • 受影响软件:DriveLock(具体版本信息请参考官方安全公告)
  • 攻击条件:需要有效的用户认证凭证
  • 攻击向量:远程网络攻击(AV:N)
  • 攻击复杂度:低(AC:L)
  • 所需权限:低权限用户(PR:L)
  • 用户交互:不需要(UI:N)

风险分析

根据 CVSS 3.0 评分向量 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H,该漏洞的 基础评分极高,风险等级为 严重(Critical)

具体风险后果如下:

  1. 机密性影响(Confidentiality Impact):高(C:H)。攻击者可以利用 SQL 注入漏洞读取数据库中的敏感信息,例如其他用户的密码哈希、系统配置、加密密钥或业务数据,导致信息泄露。
  2. 完整性影响(Integrity Impact):高(I:H)。攻击者可以修改或删除数据库中的记录,例如篡改用户权限、修改系统设置或植入恶意数据,破坏数据的完整性和一致性。
  3. 可用性影响(Availability Impact):高(A:H)。攻击者可能通过执行破坏性 SQL 语句(如 DROP TABLE 或大量消耗资源的查询)导致数据库服务不可用,进而影响整个 DriveLock 系统的正常运行。
  4. 权限提升(Privilege Escalation):这是该漏洞的核心后果。一个拥有低权限的普通用户,可以通过 SQL 注入直接获取管理员或更高权限的访问能力,从而完全控制受影响的 DriveLock 实例及其管理的资源。

总结:该漏洞允许已认证的低权限攻击者,通过网络向 DriveLock 的 Web 服务发送特制请求,利用 SQL 注入漏洞实现权限提升,最终可能导致对系统机密性、完整性和可用性的全面破坏。建议受影响的用户立即查阅官方安全公告(https://drivelock.help/sb/Content/SecurityBulletins/26-002-SQLInjection.htm)并应用相关补丁或缓解措施。


🔍 技术细节

字段
CVE ID CVE-2026-5490
CVSS 评分 8.8 🟠
严重程度 高危
CVSS 向量 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-89
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 zdi-disclosures@trendmicro.com

🔗 参考链接