CVE-2026-66803CVSS 10.0 超危2026年07月31日
Azure Cosmos DB 訪問控制不當漏洞導致遠程代碼執行
在 Azure Cosmos DB 中,由於訪問控制機制存在缺陷(CWE-284),允許未經授權的攻擊者通過網絡執行代碼。該漏洞使得攻擊者無需身份驗證即可遠程觸發代碼執行,嚴重威脅系統的機密性、完整性和可用性。Azure Cosmos DB 在特定網絡請求場景下存在安全缺陷,攻擊者可通過構造惡意網絡請求觸發,導致遠程代碼執行或服務中斷。該漏洞影響所有未採取額外防護措施的 Azure Cosmos DB 實例。攻擊者僅需通過網絡連接即可發起攻擊,無須用户交互且可遠程操控。
組件
Azure Cosmos DB 是微軟提供的全球分佈式多模型數據庫服務,支持文檔、鍵值、圖形和列族等多種數據模型。
風險
- 從普通用户到管理員:如果受害者以管理員權限運行相關服務,攻擊者可獲得相同權限
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無用户交互攻擊:通過網絡直接發起攻擊,攻擊者無需誘導用户進行任何交互即可觸發漏洞
來源
處置建議- 監控異常網絡訪問行為日誌
- 對運行環境啓用嚴格的訪問控制策略
- 阻斷不可信來源的網絡請求
CVE-2026-66418CVSS 9.3 超危2026年07月31日
OpenClaw Dashboard存儲型跨站腳本漏洞導致管理員會話劫持與配置篡改
在OpenClaw Dashboard v3.0.0版本中,其審計日誌模塊因輸入驗證與輸出編碼不足,存在存儲型跨站腳本(CWE-79)安全缺陷。攻擊者可通過在失敗的登錄POST請求中提交精心構造的用户名,將任意HTML和腳本載荷注入審計日誌。當管理員打開通知面板時,未轉義的日誌條目通過innerHTML渲染,且寬鬆的內容安全策略(CSP)允許內聯事件處理程序,導致惡意載荷在管理員會話中執行。該漏洞允許未經身份驗證的遠程攻擊者竊取管理員會話令牌,並與包括代理指令文件編輯和配置更改在內的已認證端點進行交互。該漏洞影響所有未修復的OpenClaw Dashboard v3.0.0用户。攻擊者僅需誘導管理員查看通知面板即可完成漏洞利用,雖需用户交互但危害極大。
組件
OpenClaw Dashboard 是一個用於管理和監控OpenClaw系統的Web儀表板,提供審計日誌查看、配置管理及代理指令編輯等功能。
風險
- 從普通用户到管理員:攻擊者無需認證即可注入惡意代碼,一旦管理員查看日誌,攻擊者即獲得管理員權限
- 完全系統控制:攻擊者可利用此漏洞在管理員會話中執行任意JavaScript代碼,修改代理指令文件、更改系統配置或竊取敏感數據
- 需用户交互攻擊:攻擊者需誘導管理員打開通知面板以觸發漏洞利用,但可通過釣魚郵件或惡意鏈接實現
來源
處置建議- 對審計日誌中的用户輸入進行嚴格的HTML實體編碼和輸出轉義
- 配置嚴格的內容安全策略(CSP),禁止內聯腳本執行
CVE-2026-59310CVSS 9.8 超危2026年07月30日
VMware vCenter Syslog目錄遍歷漏洞導致遠程代碼執行
在VMware vCenter中,其Syslog服務器模塊因路徑限制不當,存在目錄遍歷(CWE-22)安全缺陷。擁有vCenter網絡訪問權限的攻擊者可能利用此漏洞執行任意代碼。VMware vCenter在Syslog服務處理請求時存在路徑遍歷漏洞,攻擊者可通過構造惡意請求觸發,導致遠程代碼執行或系統被完全控制。該漏洞影響所有未修復的VMware vCenter部署場景。攻擊者僅需具備網絡訪問權限即可完成漏洞利用,無須用户交互且可遠程操控。
組件
VMware vCenter 是VMware提供的虛擬化基礎設施管理平台,用於集中管理vSphere環境中的主機、虛擬機及相關服務。
風險
- 完全系統控制:攻擊者可利用此漏洞在vCenter服務器上執行任意代碼,從而完全控制虛擬化基礎設施
- 高權限提升:由於vCenter通常以高權限運行,成功利用可能導致整個虛擬化集羣被接管
- 無用户交互攻擊:攻擊者無需誘導用户點擊鏈接或打開文件,僅需通過網絡發送惡意請求即可觸發漏洞
來源
處置建議- 限制對vCenter Syslog端口的網絡訪問,僅允許受信任的日誌收集器連接
- 監控Syslog服務的異常訪問日誌,檢測潛在的目錄遍歷嘗試
投毒情報2026年07月31日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
d1128ffac25e89f7d931e7f96c5770cc
投毒情報2026年07月31日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
1990275a3458a7f4c2df7aedfe27a4b7
投毒情報2026年07月31日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
1430fc6243877f0ef52e7476c11438a1
投毒情報2026年07月31日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
324fb38f2805fb495e2ae88a21e9f8af
投毒情報2026年07月31日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
c899927ed0274fdbadd4a6a783883f2c
投毒情報2026年07月31日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
451d620d44d4fd0dadde0b6f63e838b2
投毒情報2026年07月31日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
38a56c1a703de5ff0f675d4520d645dc
投毒情報2026年07月31日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
9f8d2892589db398f9530824c3475e1d
投毒情報2026年07月31日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
6b0e027759bc53e4e79d0530532d01a9
投毒情報2026年07月31日
@ 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
7b4e6a5ea0345b6a4dfa4212f8dd54be