思考軟體科技之電子柵欄(EFence)存在 SQL Injection 漏洞,未經身分鑑別的遠端攻擊者可讀取資料庫內容;受影響版本為 1.2.65 DB55(含)以前,建議更新至 1.2.67 DB57(含)以後。
台灣漏洞揭露平台公告指出,思考軟體科技開發的電子柵欄(EFence)存在 SQL Injection 漏洞,編號為 TVN-202609006,對應 CVE-2026-89180,公開日期為 2026-09-14。公告同時標示此漏洞的風險等級為 High。
公告指出,未經身分鑑別之遠端攻擊者可注入任意 SQL 指令讀取資料庫內容。
SQL Injection 的本質,是應用程式將外部輸入直接拼接或傳遞給 SQL 查詢語句,卻未能有效區分「資料」與「指令」。當系統缺乏適當的輸入驗證、參數化查詢或安全控管時,攻擊者就可能藉由特殊字元、語法結構或條件式操控查詢行為,讓原本應該回傳正常資料的流程,轉而執行非預期的資料庫操作。
就公告內容而言,這個弱點的可利用條件相當寬鬆,因為不需要身分鑑別即可遠端觸發。從 CVSS 4.0 向量來看,AV:N、AC:L、AT:N、PR:N、UI:N 的組合反映出攻擊可經由網路完成、前置條件低、無需權限也無需使用者互動;而 VC:H 則表示對機密性具有高衝擊。CVSS 3.1 向量中的 C:H 亦呼應了同一結論。
受影響產品為電子柵欄 1.2.65 DB55(含)以前版本,修正版本為 1.2.67 DB57(含)以後版本。
由於漏洞可讓未經身分鑑別的遠端攻擊者讀取資料庫內容,實際影響通常取決於資料庫中儲存的資訊類型。
公告中顯示 CVSS 8.7 與 7.5 兩種評分版本。
將電子柵欄更新至 1.2.67 DB57(含)以後版本。