CVE-2026-69264CVSS 10.0 超危2026年08月05日
Flowise CSVAgent代碼注入導致遠程代碼執行
在 Flowise 3.1.3 版本之前,其 CSVAgent 組件因對 csvFile 數據 URI 片段缺乏有效過濾,存在代碼注入(CWE-94)安全缺陷。攻擊者控制的惡意數據被直接插值到 Python 源代碼模板中,並通過 Pyodide 執行。由於 Pyodide 默認啓用的 js 橋接在 Node.js 環境中暴露了 eval 和動態 import 功能,攻擊者可突破 Python 字符串限制,調用 Node.js 內置模塊(如 fs 和 child_process),以 Flowise 進程身份執行任意文件 I/O 或操作系統命令。該漏洞影響所有未更新至 3.1.3 的 Flowise 用户。擁有 chatflows:create 或 agentflows/chatflows 更新權限的工作區用户可植入惡意 CSV Agent 節點,一旦該 chatflow 通過 POST /api/v1/prediction/:id 暴露,任何未經身份驗證的請求均可觸發主機遠程代碼執行。
組件
Flowise 是一個基於低代碼的開源 LLM 開發平台,允許用户通過可視化界面構建 AI 聊天機器人和工作流。
風險
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據 Flowise 進程權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無需身份驗證利用:一旦惡意 chatflow 被暴露,任何未經身份驗證的請求均可觸發漏洞,無需額外交互
- 權限提升:若 Flowise 進程以高權限運行,攻擊者可獲得相同的高權限訪問能力
來源
處置建議- 立即升級 Flowise 至 3.1.3 或更高版本
- 嚴格限制 chatflows 和 agentflows 的創建與更新權限
- 對 /api/v1/prediction/:id 接口實施嚴格的訪問控制和身份驗證機制
CVE-2026-25289CVSS 9.6 超危2026年08月05日
Qualcomm NAN服務發現幀處理內存損壞漏洞導致遠程代碼執行
在Qualcomm相關設備中,NAN(Neighbor Awareness Networking)服務發現模塊在處理具有無效長度值的特定NAN服務發現幀中的設備能力擴展屬性時,存在棧緩衝區溢出(CWE-121)安全缺陷。該缺陷導致內存損壞,威脅進程穩定性與安全性。Qualcomm設備在特定NAN通信場景下存在內存損壞漏洞,攻擊者可通過構造惡意NAN幀觸發,導致遠程代碼執行或服務中斷。該漏洞影響所有未修補的Qualcomm相關設備,包括支持NAN功能的無線通信模塊。攻擊者僅需在相鄰網絡中發送特製數據包即可完成漏洞利用,無須用户交互且可遠程操控。
組件
Qualcomm 是一家領先的無線通信技術公司,其芯片組廣泛應用於智能手機、物聯網設備及無線通信基礎設施,支持包括NAN在內的多種高級無線協議。
風險
- 從普通用户到管理員:如果受害者設備以高權限運行相關服務,攻擊者可獲得相同權限
- 完全系統控制:攻擊者可利用此漏洞在受害者設備上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無用户交互攻擊:通過相鄰網絡廣播惡意NAN幀,攻擊者無需目標用户任何交互即可觸發漏洞
來源
處置建議- 監控異常NAN服務發現幀及內存訪問行為日誌
- 對無線通信模塊啓用嚴格的輸入校驗與沙箱隔離機制
- 阻斷來自不可信來源或格式異常的NAN服務發現幀
投毒情報npm2026年08月05日
twork-data-services-aggregator-api-v2-data-view-company-company-profile-mf-data-transformer@20.5.3 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
afe563453b500a7f1527d5d897db9b2b
投毒情報npm2026年08月05日
platform-ui-codemods@20.6.7 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
e41e83a12513ee7c447a74460cb118d8
投毒情報npm2026年08月05日
platform-ui-island@20.5.9 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
52333d36fc164e45d41fbb450773b812
投毒情報npm2026年08月05日
sextant-cli-linux-arm64@0.0.1-rc29 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
6f4ff0f8298494bd240cb31c6e50551d
投毒情報npm2026年08月05日
specials-mvno-client@20.9.8 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
22c8a2f411e37cf68fde62f10513b165
投毒情報npm2026年08月05日
tinkoff-ui-action@20.5.7 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
07a92db2657e4e4dc5a6340deba3ab33
投毒情報npm2026年08月05日
alipclutch-baileys@8.6.59 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
4394ca9876ff3cf9c7f801ec0765ceec
投毒情報npm2026年08月05日
bip32-js@1.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
6e5b1c4ee97b404bdf10442c47bc5fa0