漏洞概述 漏洞名称:CVE-2026-84061 严重程度:Critical(严重) 漏洞类型:SQL 注入(CWE-89) 受影响产品:zhongyu09 OpenChatBI(版本 0.2.0 ~ 0.3.0) 受影响文件: 受影响函数: 攻击方式:远程攻击,无需认证;攻击者可通过操纵 参数注入恶意 SQL 片段,绕过校验。 影响范围 受影响版本:v0.2.0 ~ v0.3.0 - v0.2.0 ~ v0.2.2:完全没有 SQL 安全校验 - v0.3.0:引入了校验器,但 v1.0.0b1/main 分支保留了不完整的校验器(带可选 strict 模式) 影响:可破坏机密性、完整性与可用性;攻击复杂度低,可远程发起。 利用难度:低;当前无已知公开 exploit,预估利用成本约 USD 50–55K(估算日期 09/01/2026)。 MITRE ATT&CK:攻击技术 ID 为 T1555。 厂商响应:厂商在披露早期即被联系,但始终未作任何回应。 修复方案 升级至修复版本(v1.0.0 或后续版本),确保 函数对 参数进行完整、严格的 SQL 安全校验。 在 v0.3.0 中启用 strict 模式(若可用)。 对 中 的输入做白名单/参数化查询,避免直接拼接 SQL。 POC / 利用代码 截图中未包含 POC 或利用代码块。