CVE-2026-50736CVSS 9.8 超危2026年07月29日
pglogical隊列機制SQL注入導致超級用户權限提升
在默認安裝中,pglogical 的隊列機制用於將帶外命令(如複製的 DDL)從發佈者傳遞到訂閲者,該機制在訂閲者處以 apply worker 的權限級別執行消息負載,該權限等同於 PostgreSQL 超級用户。充當發佈者的攻擊者可以發送精心構造的隊列消息,導致在訂閲者上以超級用户身份執行任意 SQL,從而將從允許使用 pglogical 的角色權限提升為完整的超級用户權限,並破壞共享部署中租户之間的隔離。要利用此漏洞,攻擊者必須能夠將訂閲指向其控制的端點。在默認安裝中,這需要通常僅超級用户才擁有的權限,因此該問題主要影響那些已將創建訂閲的能力委託給非超級用户角色的託管部署環境。
組件
pglogical 是 PostgreSQL 的一個邏輯複製擴展,用於在數據庫之間複製數據和模式變更。
風險
- 從普通用户到管理員:如果受害者以管理員權限運行瀏覽器,攻擊者可獲得相同權限
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無用户交互攻擊:通過驅動式入侵(Drive-by Compromise)技術(T1189),用户只需訪問惡意網頁即可觸發漏洞,無需額外交互
來源
處置建議- 監控異常內存訪問行為日誌
- 對運行環境啓用沙箱隔離機制
- 阻斷不可信來源的 Canvas 腳本加載
CVE-2026-16498CVSS 10.0 超危2026年07月29日
terraform-mcp-server跨租户憑證重用漏洞導致遠程代碼執行
在 terraform-mcp-server 1.1.0 版本之前,其 streamable-HTTP 無狀態傳輸模式中存在跨租户憑證重用安全缺陷(CWE-488)。該漏洞導致一個用户的 Terraform 令牌可能被用於代表後續用户執行工具調用,從而引發會話數據暴露給錯誤會話的風險。terraform-mcp-server 在處理無狀態 HTTP 請求時未能正確隔離不同租户的憑證上下文,攻擊者可通過構造特定請求觸發漏洞,導致未授權的工具調用執行。該漏洞影響所有未更新至 1.1.0 的 terraform-mcp-server 用户,包括採用 streamable-HTTP 傳輸模式的部署場景。攻擊者僅需網絡訪問即可利用此漏洞,無需複雜前置條件且可遠程操控。
組件
terraform-mcp-server 是一個用於 Terraform 的 MCP(Model Context Protocol)服務器組件,支持通過無狀態傳輸模式進行工具調用和狀態管理。
風險
- 從普通用户到管理員:如果受害者以高權限運行 terraform-mcp-server,攻擊者可獲得相同權限
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意工具調用,根據用户權限查看/更改/刪除數據或執行敏感操作
- 無用户交互攻擊:通過網絡請求直接觸發漏洞,攻擊者無需誘導用户交互即可利用憑證重用機制
來源
處置建議- 立即升級 terraform-mcp-server 至 1.1.0 或更高版本
- 監控異常的工具調用日誌和憑證使用行為
- 實施嚴格的租户隔離機制和會話驗證策略
投毒情報2026年07月29日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
742d27d4345f7af96e7902478f0dfd93
投毒情報2026年07月29日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
760ccf85a789655d380d7e11faa27a51
投毒情報2026年07月29日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
756389dbd590619cf7e06bf772a2f2d1
投毒情報2026年07月29日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
4a97f24c288627aa3b70086a057a28b1
投毒情報2026年07月29日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
2fb1f2f1f5b102fd96d4574481a1c715
投毒情報2026年07月29日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
32ad9e11f8321a3366dbc47bffb0ce7a
投毒情報2026年07月29日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
a556bd7055f71d8eacc8f593abbc8705
投毒情報2026年07月29日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
fe93bffae00ed1f3fac1c387262bfd65