2026年8月漏洞公告

发布时间:2026-08-21
漏洞名称南大通用GBase 8c数据库SQL注入漏洞漏洞等级
漏洞类别SQL注入漏洞来源及编号CNNVD-2026-86698301
受影响的GBase相关产品/组件仅GBase Platform运维工具存在此漏洞:GBase_P_V6_1.0.0_B05及之前版本。
漏洞简要描述
GBase 8c 运维平台审计接口(/api/gsQueryAudit/page)与诊断报告接口(/api/gsQueryWdr/report)在拼接时间范围参数时使用 ${...} 字符串替换,未对用户输入做格式校验,攻击者可闭合单引号并注入 SQL(如 cast((select version()) as numeric)),导致数据库版本、内部表名及 SQL 语句泄露。
修复及缓解措施建议

请通过加强用户权限管理或者版本升级修复。

  1. 运维平台后端连接数据库的账号仅授予查询必要系统视图的最小权限,禁止持有 pg_execute_server_program、CREATE EXTENSION 等高危险权限。
  2. 版本升级:请升级到GBase_P_V6_1.0.0_B06版本。