CVE-2026-58455CVSS 9.8 超危2026年07月03日
Dockwatch未認證OS命令注入漏洞導致完全主機控制
在Dockwatch 0.6.567 及之前版本中,其 loader.php 文件在認證重定向後缺失 exit() 調用,結合 ajax/compose.php 中傳遞給 shell_exec() 的未過濾輸入,存在 操作系統命令注入(CWE-78) 安全缺陷。攻擊者可通過不完整的認證檢查設置所需的會話標誌,隨後通過 composePull 操作中的 composePath POST 參數注入任意命令,從而執行任意 shell 命令。該漏洞允許遠程攻擊者在無需認證的情況下實現完全的主機控制,且 Docker socket 的標準掛載部署方式進一步助長了這一風險。該漏洞影響所有未更新至修復版本的 Dockwatch 用户,特別是採用標準 Docker socket 掛載部署的場景。攻擊者僅需發送特製的 HTTP 請求即可完成漏洞利用,無須用户交互且可遠程操控。
組件
Dockwatch 是一款用於監控和管理 Docker 容器的開源工具,支持通過 Web 界面進行容器操作和管理。
風險
- 從普通用户到管理員:如果受害者以管理員權限運行 Dockwatch 服務,攻擊者可獲得相同權限
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無用户交互攻擊:通過遠程網絡請求直接觸發漏洞,攻擊者無需誘導用户進行任何交互即可實現主機接管
來源
處置建議- 限制對 Dockwatch Web 接口的網絡訪問,僅允許受信任的 IP 地址連接
- 避免以 root 權限運行 Dockwatch 容器,並限制 Docker socket 的掛載權限
CVE-2026-57100CVSS 9.9 超危2026年07月03日
Microsoft Entra Provisioning Service 服務器端請求偽造漏洞導致權限提升
在 Microsoft Entra Provisioning Service (SyncFabric) 中,由於缺乏對服務器端請求的有效驗證,存在 服務器端請求偽造(SSRF,CWE-918) 安全缺陷。經過身份驗證的攻擊者可以利用此漏洞在網絡上提升權限。該漏洞允許攻擊者通過構造惡意請求,使服務器向內部網絡或其他受限資源發起請求,從而獲取敏感信息或執行未授權操作。該漏洞影響所有未修補的 Microsoft Entra Provisioning Service 部署場景。攻擊者需要具備一定的初始權限(低權限),但無需用户交互即可通過網絡遠程觸發漏洞利用。
組件
Microsoft Entra Provisioning Service (SyncFabric) 是 Microsoft Entra ID(原 Azure Active Directory)的一部分,負責處理身份同步和配置服務,確保本地目錄與雲身份之間的數據一致性和安全性。
風險
- 權限提升:經過身份驗證的攻擊者可以利用此漏洞在網絡上提升權限,可能從低權限賬户獲取更高權限
- 內部網絡探測與攻擊:攻擊者可通過 SSRF 漏洞訪問內部網絡資源,進行端口掃描、服務探測或攻擊內部應用
- 數據泄露:攻擊者可能讀取內部敏感數據或配置文件,導致機密信息泄露
來源
處置建議- 立即應用 Microsoft 發佈的安全補丁或更新
- 配置網絡訪問控制列表(ACL),限制服務器端對外部及內部特定端口的訪問
- 部署 Web 應用防火牆(WAF)以檢測和阻斷異常的 SSRF 請求模式
投毒情報npm2026年07月03日
robomerge@99999.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
a69b9ecfab6d38a43b3edbbe31ae19fa
投毒情報npm2026年07月03日
ue-automation-scripts@99999.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
a5e3ec4aa25880e90bd7924414988f9f
投毒情報npm2026年07月03日
ue-jenkins-buildkite@99999.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
8754f459aedb021d60b637b7e9ee9a03
投毒情報npm2026年07月03日
unreal-horde-dashboard@99999.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
c086aa6b8eee7884a76df6ae9fc7372e
投毒情報npm2026年07月03日
epic-internal-tools@99999.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
b50521f57accfcbee27ac9be6c318316
投毒情報pypi2026年07月04日
procwire@5.2.3 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
d57b909fa7511d0d4fa04662331f4616
投毒情報pypi2026年07月04日
bytekit@3.4.2 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
53fd6b2e815f9f889972451af38b529f
投毒情報pypi2026年07月04日
confighub@7.0.2 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
409848feddfd073f6cecd7760b3a5f73
投毒情報pypi2026年07月04日
schemavault@4.1.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
ef895991c052300866f5e5bfd38dc840
投毒情報pypi2026年07月05日
httpprobe@1.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
a772018efcd67236f51ad25a6849ba46
投毒情報pypi2026年07月05日
urlllib321@2.7.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
42b9219ae0b45ddcb823f53ffebce144