CVE-2026-69240CVSS 9.8 超危2026年08月04日
Sequelize Oracle方言SQL注入漏洞导致任意SQL表达式执行
在Sequelize 6.37.4 版本之前,当方言(dialect)设置为 oracle 时,其 sql-string.js 中定义的 escape 函数存在安全缺陷。若输入值以 TO_TIMESTAMP 或 TO_DATE 开头,该函数不会转义单引号而是直接返回原始值,导致 SQL 注入(CWE-89)。攻击者可通过应用程序值注入任意 SQL 表达式,威胁数据库完整性与机密性。Sequelize 在 Oracle 方言特定场景下存在 SQL 注入漏洞,攻击者可通过构造特定字符串触发,导致数据泄露、篡改或远程代码执行。该漏洞影响所有未更新至 6.37.4 的 Sequelize 用户,特别是使用 Oracle 数据库的后端服务。攻击者无需复杂前置条件即可利用此漏洞,通过网络远程发起攻击。
组件
Sequelize 是一个功能强大的 Node.js ORM 工具,支持多种数据库方言,用于简化数据库操作与数据映射。
风险
- 数据完全泄露:攻击者可利用 SQL 注入读取数据库中的任意敏感信息,包括用户凭证、业务数据等
- 数据完整性破坏:攻击者可修改或删除数据库记录,导致业务逻辑错误或数据丢失
- 远程代码执行风险:在特定配置下,SQL 注入可能进一步演变为服务器端代码执行,完全控制后端服务
- 无认证远程攻击:攻击者仅需向存在漏洞的应用接口发送特制请求即可触发,无需用户交互或认证凭证
来源
处置建议- 立即升级 Sequelize 至 6.37.4 或更高版本以修复该漏洞
- 审查代码中涉及 Oracle 方言的查询逻辑,避免直接拼接用户输入
- 部署 Web 应用防火墙(WAF)以拦截常见的 SQL 注入攻击模式
CVE-2026-69085CVSS 10.0 超危2026年08月03日
SiYuan SQL注入漏洞导致数据库内容被读取和修改
在 SiYuan v3.7.3 版本之前,其 /api/filetree/searchDocs 接口因对调用者提供的 keyword 参数未进行转义或参数绑定,直接拼接至 SQL 语句中,存在 SQL 注入(CWE-89)安全缺陷。该接口可通过 publish RoleReader token 访问,或在启用发布模式且 Publish.Auth.Enable 设置为 false 时无需认证即可访问。由于该语句通过支持堆叠(分号分隔)语句的驱动程序在读写 SQLite 句柄上执行,攻击者可以读取并修改实例上所有明文(非加密)笔记本的数据库内容。该漏洞影响所有未更新至 v3.7.3 的 SiYuan 用户。攻击者可通过构造恶意请求触发漏洞,导致数据泄露或篡改。
组件
SiYuan 是一款支持块级引用、双向链接、大纲模式和 Markdown 语法的隐私优先、自我托管的知识库软件。
风险
- 数据完全泄露:攻击者可读取实例上所有明文笔记本的数据库内容,导致敏感信息泄露
- 数据完整性破坏:攻击者可修改数据库内容,破坏笔记数据的完整性和一致性
- 无需认证攻击:在特定配置下(启用发布模式且 Publish.Auth.Enable 为 false),攻击者无需任何认证即可利用此漏洞
来源
处置建议- 立即升级 SiYuan 至 v3.7.3 或更高版本
- 若无法立即升级,请确保 Publish.Auth.Enable 设置为 true 并限制 RoleReader token 的访问权限
- 对数据库内容进行加密存储,以减少明文泄露风险
CVE-2026-64827CVSS 9.8 超危2026年08月03日
Telenia TVox 身份验证绕过漏洞导致未授权访问
在 Telenia Software TVox 26.5.3 及之前的 26.x 版本,以及 24.9.21 及之前的 24.x 版本中,set_env.php 文件存在身份验证绕过漏洞。该漏洞源于 redirectToLoginAdminIRequestHaveAccessToken() 函数从 PHP_SELF 派生当前页面名称,并在该值匹配 login_admin.php 时跳过身份验证。攻击者可以在任何目标 PHP 脚本的路径后附加 /login_admin.php,从而导致身份验证检查通过,并获得对 manager HTML 目录下所有 PHP 脚本的未授权访问权限。该漏洞影响所有未更新至安全版本的 Telenia TVox 用户。攻击者无需身份验证即可远程利用此漏洞,直接获取系统管理权限。
组件
Telenia TVox 是一款由 Telenia Software 开发的软件,通常用于特定的业务管理或通信场景,包含基于 Web 的管理界面。
风险
- 未授权访问管理功能:攻击者可以绕过登录验证,直接访问 manager HTML 目录下的所有 PHP 脚本
- 完全系统控制:由于管理脚本通常具有较高权限,攻击者可能通过此漏洞执行任意操作,如查看、修改或删除敏感数据
- 无需用户交互:攻击者仅需构造特定的 URL 请求即可触发漏洞,无需目标用户进行任何点击或交互
来源
处置建议- 在 Web 服务器层面配置访问控制规则,限制对 manager 目录的直接访问
- 监控 Web 访问日志,检测包含 /login_admin.php 后缀的异常请求路径