QwenPaw控制枱惡意插件上傳導致遠程代碼執行
攻擊者可利用未實施嚴格校驗的插件上傳接口,構造攜帶惡意代碼的歸檔文件進行提交。服務端因缺乏文件類型白名單管控與加載沙箱隔離,將直接反序列化或動態執行上傳內容,進而觸發底層命令注入。該缺陷具備網絡可達特徵且無需前置認證,成功利用後將完全控制宿主機環境,致使核心資產失陷與業務連續性中斷。
- 建議對上傳接口實施嚴格後綴白名單校驗,禁用危險類型解析。結合存儲隔離策略將文件存於非Web目錄,並引入沙箱機制阻斷惡意代碼加載。
攻擊者可利用未實施嚴格校驗的插件上傳接口,構造攜帶惡意代碼的歸檔文件進行提交。服務端因缺乏文件類型白名單管控與加載沙箱隔離,將直接反序列化或動態執行上傳內容,進而觸發底層命令注入。該缺陷具備網絡可達特徵且無需前置認證,成功利用後將完全控制宿主機環境,致使核心資產失陷與業務連續性中斷。
攻擊者可利用未實施完整性校驗的代碼拉取模塊,通過觸發公開接口克隆惡意倉庫至插件目錄,該漏洞源於自動加載機制缺乏密碼學簽名驗證與沙箱隔離,配合缺失的網絡訪問控制攻擊鏈,具備網絡可達性特徵,僅需構造惡意請求即可達成底層命令執行行為,受控系統將面臨敏感數據竊取,憑證泄露及持久化後門植入威脅。
CVE-2026-53412CVSS 9.8 超危2026年07月17日在Zoom Windows 桌面客户端、Zoom Windows VDI 客户端以及 Zoom Windows 會議 SDK 中,因輸入驗證不當(CWE-20),存在嚴重安全缺陷。未經身份驗證的攻擊者可通過網絡訪問實施賬户接管。該漏洞允許攻擊者在無需用户交互的情況下,遠程利用網絡接口觸發漏洞,從而完全控制受害者的Zoom賬户。該漏洞影響所有未修復的Zoom Windows相關組件用户。攻擊者僅需通過網絡發起攻擊即可完成漏洞利用,無須本地權限且可遠程操控。
CVE-2026-44181CVSS 9.8 超危2026年07月17日在 Jupyter Enterprise Gateway 2.0.0rc2 及更高版本但低於 3.3.0 的版本中,其 Kubernetes 清單渲染模塊因對環境變量(KERNEL_XXX)處理不當,存在 服務端模板注入(SSTI,CWE-1336) 安全缺陷。攻擊者通過在環境變量中注入 Jinja2 模板表達式,可在 Enterprise Gateway 服務中執行任意 Python 代碼和操作系統命令。該漏洞允許攻擊者竊取 Kubernetes 服務賬户令牌及密鑰,進而通過調度特權 Pod 或掛載 hostPath 卷的 Pod 完全控制 Kubernetes 集羣。此問題已在 3.3.0 版本中修復。
CVE-2023-49899CVSS 9.8 超危2026年07月16日在受影響的設備中,由於未正確驗證通信通道的來源,存在源驗證錯誤(CWE-346)安全缺陷。未經身份驗證的遠程攻擊者可以利用此漏洞在設備上執行任意命令。該漏洞允許攻擊者通過網絡發起攻擊,無需任何用户交互或特權即可完全控制受影響系統。該漏洞影響所有未修復此缺陷的設備,攻擊者僅需發送特製的網絡請求即可觸發漏洞利用,導致系統被完全接管。
CVE-2023-49900CVSS 9.8 超危2026年07月16日在相關組件中,SetParameter 命令因用户輸入未正確進行清理,存在操作系統命令注入(CWE-78)安全缺陷。未經身份驗證的遠程攻擊者可利用此漏洞執行遠程代碼執行。該漏洞允許攻擊者通過網絡直接發起攻擊,無需任何用户交互或特權憑證,即可完全控制受影響系統。該漏洞影響所有未修補的相關服務實例,攻擊者僅需發送特製的 SetParameter 請求即可完成漏洞利用,導致系統被完全接管。
agentto@0.5.36 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
08011aa6b7f86bb8d5968017e69ba3fcchannel-worker@2.5.39 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
287e020b33ecef4ea61c8c11d5f96fa2codeam-cli@2.61.1 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
c2d417f5b21993e689c4ee7f70fdc61fisite@2026.7.2 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
045515e313d28302f4177d865ad089c0netcontrol-agent@1.0.5 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
ad2ec3ee89dc4809c90e0a88df970bb2patchwork-os@1.1.0-beta.3.canary.414 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
f14edeae46b6994bdbd4330119765c52phantomx-tool-client@1.0.8 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
a1e857a3ae67383242674482e809c15bairflow-provider-spirit@0.0.1 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
f30a8a03278a36f099ab4f3df297b91cdarkglitch@1.2.0 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
fa94b3faf1d48c41e07aada064153bc7dde-common@0.0.1 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
15c39fb5942de814f4ee0b3df71f769etrongridme@0.0.1 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
8b51a89c45e815662701fb76fa012f91