CVE-2026-55971CVSS 9.8 超危2026年07月27日
Apache Thrift C++綁定堆緩衝區溢出漏洞導致遠程代碼執行
在 Apache Thrift 0.24.0 版本前,其 C++ 綁定模塊因邊界校驗不足,存在 堆緩衝區溢出(CWE-122) 安全缺陷。特定網絡請求處理可能引發堆內存覆蓋,威脅進程穩定性與安全性。Apache Thrift C++ 綁定在特定數據處理場景下存在內存損壞漏洞,攻擊者可通過構造惡意網絡數據包觸發,導致遠程代碼執行或服務中斷。該漏洞影響所有未更新至 0.24.0 的 Apache Thrift 用户,包括服務器端與客户端部署場景。攻擊者僅需向目標服務發送特製請求即可完成漏洞利用,無須用户交互且可遠程操控。
組件
Apache Thrift 是一個跨語言的服務框架,用於構建可擴展的跨語言服務,支持多種編程語言綁定。
風險
- 從普通用户到管理員:如果受害者以管理員權限運行 Thrift 服務,攻擊者可獲得相同權限
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無用户交互攻擊:通過網絡攻擊向量,攻擊者無需用户交互即可遠程觸發漏洞
來源
處置建議- 立即升級 Apache Thrift 至 0.24.0 或更高版本
- 監控異常內存訪問行為日誌
- 對運行環境啓用沙箱隔離機制
CVE-2026-51303CVSS 9.8 超危2026年07月28日
SQLite核心解析組件釋放後使用漏洞導致遠程代碼執行
在 SQLite 3.41 版本中,其核心解析組件因內存管理缺陷,存在 釋放後使用(CWE-416) 安全漏洞。程序通過 sqlite3ExprListDelete 釋放 ExprList 對象後,仍訪問該已釋放對象的懸空指針。遠程攻擊者可提供精心構造的 SQL 查詢,在 SQL 語句解析期間觸發此漏洞。成功利用可能導致應用程序崩潰(拒絕服務)、敏感內存信息泄露,在某些場景下還可能導致在受影響主機上執行任意代碼。該漏洞影響所有使用 SQLite 3.41 且未應用補丁的應用程序。攻擊者僅需發送特製 SQL 請求即可觸發漏洞,無須用户交互且可遠程操控。
組件
SQLite 是一款輕量級、自包含、無服務器、零配置、事務性的 SQL 數據庫引擎,廣泛應用於嵌入式系統和各類應用程序中。
風險
- 從普通用户到管理員:如果受影響的應用程序以高權限運行,攻擊者可獲得相同權限
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無用户交互攻擊:通過構造惡意 SQL 查詢,攻擊者可在遠程觸發漏洞,無需額外用户交互
來源
處置建議- 對輸入 SQL 查詢進行嚴格的語法和邏輯校驗
- 啓用應用程序沙箱或權限最小化策略以限制潛在影響
投毒情報2026年07月28日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
d3843c072aaa916e8ad82557c93d3d83
投毒情報2026年07月28日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
93a4478509bb3163fad0ea19e10cb2ce
投毒情報2026年07月28日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
a8f5f5c7f58ad91a5c352ef70be880bb
投毒情報2026年07月28日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
27c887e24f0206da1fcddd753979fee2
投毒情報2026年07月28日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
d4cf84143e12d3696934b91c61abe799
投毒情報2026年07月28日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
8fb6427d727eea68079c367c81527ef0
投毒情報2026年07月28日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
dedb09c183eefe4c1b65d1c155d4b241
投毒情報2026年07月28日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
ca626607343d77d6371f4fcc116db70e
投毒情報npm2026年07月28日
date-sanitize-helper@1.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
bebd1ef5748168fb4a0c710ea3d6d7d1
投毒情報npm2026年07月28日
num-format-helper@1.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
23b6844dfa6bb390d1c36f14f2f104b5