CVE-2026-57517CVSS 9.8 超危2026年07月02日
Control Web Panel SQL注入導致遠程代碼執行
在 Control Web Panel 0.9.8.1225 版本之前,其 user 端點因對 userRes POST 參數輸入缺乏過濾,存在盲 SQL 注入(CWE-89)安全缺陷。未經身份驗證的遠程攻擊者可提交惡意輸入執行任意 SQL 查詢,並利用獲取的 MySQL root 權限通過 INTO DUMPFILE 寫入任意文件,從而將 PHP webshell 部署到可訪問的 roundcube 日誌目錄,以 cwpsvc 賬户實現遠程代碼執行。該漏洞影響所有未更新至 0.9.8.1225 的 Control Web Panel 用户。攻擊者無需身份驗證即可遠程發起攻擊,利用複雜度低,可直接導致服務器被完全控制。
組件
Control Web Panel 是一款用於 Linux 服務器的開源控制面板,提供網站、數據庫、郵件等服務的管理功能。
風險
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據 cwpsvc 賬户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無身份驗證攻擊:攻擊者無需任何憑證即可遠程觸發漏洞,通過構造惡意 HTTP 請求即可實現代碼執行
- 持久化訪問:通過寫入 Webshell 到日誌目錄,攻擊者可獲得對服務器的長期持久化訪問權限
來源
處置建議- 立即升級 Control Web Panel 至 0.9.8.1225 或更高版本
- 限制對 user 端點的訪問權限,實施嚴格的輸入驗證和過濾機制
- 監控 MySQL 日誌和文件系統異常寫入行為,特別是針對日誌目錄的修改
CVE-2026-24270CVSS 9.8 超危2026年07月02日
NVIDIA AIStore身份驗證繞過漏洞導致拒絕服務、權限提升、信息泄露和數據篡改
在 NVIDIA AIStore 框架中,由於身份驗證機制存在缺陷,攻擊者可能借此繞過身份驗證(CWE-290)。成功利用此漏洞可能導致拒絕服務、權限提升、信息泄露和數據篡改。該漏洞允許攻擊者在無需有效憑證的情況下訪問系統資源,嚴重威脅數據完整性與可用性。該漏洞影響所有未修復的 NVIDIA AIStore 部署環境。攻擊者可通過網絡遠程發起攻擊,無需用户交互即可利用該漏洞,且攻擊複雜度較低。
組件
NVIDIA AIStore 是一個高性能的分佈式對象存儲框架,專為 AI 工作負載設計,支持大規模數據存儲與高速訪問。
風險
- 權限提升:攻擊者可繞過身份驗證獲取未授權訪問權限,進而提升權限以控制系統
- 數據篡改與泄露:攻擊者可讀取敏感信息或修改存儲數據,導致數據完整性受損
- 拒絕服務:攻擊者可利用該漏洞導致服務中斷,影響業務連續性
- 遠程無交互攻擊:攻擊者僅需通過網絡連接即可觸發漏洞,無需目標用户進行任何操作
來源
處置建議- 在網絡層面限制對 AIStore 服務的訪問,僅允許受信任的 IP 地址連接
- 啓用強身份驗證機制並監控異常登錄嘗試
投毒情報npm2026年07月02日
hardhat-compile-ethers@0.4.7 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
90c6e1e9761ce2649931596e0b0fdc0c
投毒情報npm2026年07月02日
svgson-lite@1.0.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
d2a9d6cb8c2c8d3c5d3577478191ec0c
投毒情報npm2026年07月02日
polymarket-toolkit@1.4.9 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
4119e0252812f38cc94095ac510b3efa
投毒情報npm2026年07月02日
polymarket-trading-developer-tool@0.1.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
7556468a534868cca255febaab3349f3
投毒情報npm2026年07月02日
svgcraft-core@1.0.2 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
6af27c36682b37db28802e246132b9b2
投毒情報npm2026年07月02日
test-pkg-pnpm@1.0.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
603eb62698f7fb3c333a77f61709ec19
投毒情報npm2026年07月02日
test-pkg-x0@1.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
db833fc0668026e75371ea47af497d35
投毒情報npm2026年07月02日
test-pkg-yarn@1.0.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
265cdda7b2e4e7a033641a45f7c1c257