漏洞  ·  2026-08-16

Emlog CMS: AI 助手后端 (ai.php) 中通过 queryDatabase 的 SQL 注入

漏洞High 影响GlobalCVE-2026-73850
Emlog 的内置 AI 助手后端逻辑中存在 SQL 注入漏洞,允许通过对 AI 功能的查询路径的精心设计的输入进行数据库操纵。CVSS 8.6(高)。
表明将 AI 助手功能添加到遗留 CMS 代码库中可能会在新的 AI 特定代码路径内重新引入经典注入漏洞;爆炸半径很小,仅限于 Emlog 的安装基础。
AI 助手模块 (ai.php) 内的 queryDatabase 函数未能清理输入,允许通过 CMS 的面向 AI 助手的端点进行 SQL 注入。
Emlog ≤ 2.6.20
升级 Emlog 到 GHSA-jffg-rpvp-2qx7 中引用的修复版本之后的版本。
GitHub Security Advisory GHSA-jffg-rpvp-2qx7
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →