CVE-2026-59515CVSS 9.3 超危2026年07月13日
Sergey AIWU ai-copilot-content-generator SQL注入導致盲SQL注入
在 Sergey AIWU ai-copilot-content-generator 1.5.4 版本及之前版本中,其 SQL 命令處理模塊因特殊元素未正確中和,存在 SQL 注入(CWE-89)安全缺陷。攻擊者可通過構造惡意輸入觸發盲 SQL 注入,從而非法訪問或操縱後端數據庫,威脅數據機密性與系統完整性。該漏洞影響所有未更新至 1.5.4 之後版本的 AIWU 用户。攻擊者可通過網絡遠程發起攻擊,無需用户交互且利用複雜度低,可造成高機密性泄露。
組件
Sergey AIWU ai-copilot-content-generator 是一款用於內容生成的 AI 輔助工具,支持通過 API 或界面進行內容創作與管理。
風險
- 數據泄露:攻擊者可通過盲 SQL 注入技術逐步推斷並提取數據庫中的敏感信息,如用户憑證、業務數據等
- 遠程代碼執行風險:在特定配置下,SQL 注入可能進一步演變為遠程代碼執行,導致服務器被完全控制
- 無用户交互攻擊:攻擊者僅需通過網絡發送特製請求即可觸發漏洞,無需目標用户進行任何額外操作
來源
處置建議- 立即升級 ai-copilot-content-generator 至 1.5.4 之後的安全版本
- 對所有用户輸入實施嚴格的參數化查詢或預編譯語句處理
- 部署 Web 應用防火牆(WAF)以攔截常見的 SQL 注入攻擊模式
CVE-2026-41041CVSS 9.1 超危2026年07月13日
Apache Gravitino URL路徑注入漏洞導致敏感信息泄露與數據篡改
在 Apache Gravitino 1.2.1 版本前,其核心服務因未對用户提供的標識符進行正確的 URL 編碼處理,存在 URL 路徑注入(CWE-177)安全缺陷。攻擊者可通過構造包含特殊字符的惡意請求,繞過路徑校驗機制,直接訪問或操作非預期的系統資源。Apache Gravitino 在處理元數據管理請求時存在路徑遍歷風險,攻擊者無需認證即可遠程觸發,導致高機密性數據泄露及系統完整性受損。該漏洞影響所有運行在 1.0.0 至 1.2.1 之前版本的 Apache Gravitino 實例。攻擊者僅需通過網絡發送特製請求即可完成漏洞利用,無需用户交互且可遠程操控。
組件
Apache Gravitino 是一個開源的元數據管理平台,旨在為數據湖和大數據生態系統提供統一的元數據管理、數據治理和目錄服務。
風險
- 敏感數據泄露:攻擊者可利用路徑注入讀取服務器上的敏感配置文件或元數據,導致機密信息(Confidentiality: High)暴露
- 數據完整性破壞:攻擊者可能通過注入惡意路徑修改關鍵元數據或配置,影響下游數據服務的正常運行(Integrity: High)
- 遠程無交互攻擊:該漏洞可通過網絡直接利用(Attack Vector: Network),且利用複雜度低(Attack Complexity: Low),無需任何用户交互即可觸發
來源
處置建議- 立即升級 Apache Gravitino 至 1.2.1 或更高版本以修復此漏洞
- 在應用層部署 Web 應用防火牆(WAF),攔截包含異常 URL 編碼或路徑遍歷特徵的請求
- 對輸入的用户標識符實施嚴格的白名單校驗和 URL 編碼規範化處理
投毒情報npm2026年07月14日
cktool-core@1.0.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
108c862921ecd5eb172f10038b6c1f1d
投毒情報npm2026年07月14日
font-huge@2.5.3 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
14e0793da6850a4a1db56b2ebd6e03b5
投毒情報npm2026年07月14日
gamified-trading-system@3.1.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
c6088e4409ffb1648506c300189cb49e
投毒情報npm2026年07月14日
node-fsagent@1.2.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
8b19c01524bd148547bc1782dd7414fa
投毒情報npm2026年07月14日
lusha-iam-widgets@1.5.2 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
849554c57c5cb1ac8b5d68c5c5e71652
投毒情報npm2026年07月14日
abi-encode@1.0.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
56dc47f244208441031fea1020a99218
投毒情報npm2026年07月14日
eth-wallet-helpers@1.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
4c165e3589393f246b2e8072c01da400
投毒情報npm2026年07月14日
harpoon-package@1.2.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
b6bf38596c085b3b3782c41224552fbe
投毒情報npm2026年07月14日
web-pop@2.3.5 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
50591b79c574736041de5b14878d7ef5