CVE-2026-68079CVSS 9.8 超危2026年08月06日
Apache CXF授權碼重放攻擊導致身份認證繞過
在 Apache CXF 的 DefaultEncryptingCodeDataProvider 中,由於 removeCodeGrant 功能實現存在缺陷,捕獲到的 authorization code 可以被無限次兑換。這違反了 RFC 中"authorization code 不得被使用超過一次"的要求。該漏洞影響 cxf 3.6.12以前版本,4.2.0到4.2.3以前版本,4.0.0到4.1.8以前版本。攻擊者可通過網絡遠程利用此漏洞,無需用户交互且攻擊複雜度低,可能導致高機密性、高完整性和高可用性的破壞。
組件
Apache CXF 是一個開源的 Web 服務框架,它支持多種 Web 服務標準,包括 SOAP、REST 和 OAuth 等,廣泛用於企業級應用的服務集成。
風險
- 身份認證繞過:攻擊者可以捕獲並重放授權碼,從而繞過正常的認證流程,非法獲取用户身份令牌
- 完全系統控制:一旦認證成功,攻擊者可利用獲取的權限訪問受保護資源,執行任意操作,導致數據泄露或篡改
- 無用户交互攻擊:該漏洞可通過網絡遠程觸發,攻擊者無需誘導用户進行額外操作即可實施攻擊
來源
處置建議- 立即升級 Apache CXF 至 4.2.3、4.1.8 或 3.6.12 及以上版本
- 監控 OAuth 授權碼的使用日誌,檢測異常的重放行為
- 實施嚴格的會話管理和令牌失效機制,限制授權碼的生命週期
CVE-2026-48170CVSS 9.8 超危2026年06月23日
libxml2 xmlOutputBufferWriteString函數堆緩衝區溢出漏洞導致遠程代碼執行
在 libxml2 的 xmlIO.c 文件中的 xmlOutputBufferWriteString 函數中存在一個堆緩衝區溢出漏洞。當處理包含特定格式字符串的輸入時,攻擊者可能通過構造惡意數據觸發此漏洞,從而導致內存破壞並可能執行任意代碼。libxml2 庫在處理特定格式的 XML 輸入時存在內存損壞漏洞,攻擊者可通過構造惡意 XML 數據觸發,導致遠程代碼執行或服務中斷。該漏洞影響所有未應用修復補丁的 libxml2 用户,包括依賴該庫的各種應用程序和服務。攻擊者僅需誘導目標處理特製 XML 文件即可完成漏洞利用,無須用户交互且可遠程操控。
組件
libxml2 是一個用於解析 XML 文檔的 C 語言函數庫,被廣泛應用於各種開源軟件和操作系統中。
風險
- 從普通用户到管理員:如果受害者以管理員權限運行依賴 libxml2 的應用程序,攻擊者可獲得相同權限
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無用户交互攻擊:通過驅動式入侵(Drive-by Compromise)技術(T1189),用户只需處理惡意 XML 文件即可觸發漏洞,無需額外交互
來源
處置建議- 監控異常內存訪問行為日誌
- 對運行環境啓用沙箱隔離機制
- 阻斷不可信來源的 XML 數據加載
投毒情報npm2026年08月07日
@junyoung-kim/reins@0.1.6 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
317b894ae24986a803fd567391a0b7cc
投毒情報npm2026年08月07日
aitable-workflow-server@9.9.9 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
691aea4a5402e292a04ae37bf65d6c0d
投毒情報npm2026年08月07日
remote-claude-daemon@0.5.2 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
4e763b044c3c890ff173123bd10d4dae
投毒情報npm2026年08月07日
shadowx-fca@10.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
60cf8fbd522f660cf2d556952840d70d
投毒情報npm2026年08月07日
zyr-agent@1.6.2 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
94de55590d251ab0643e27306de08be4
投毒情報npm2026年08月07日
weight2loss@1.0.5 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
9a35821cd933aadf314e2ae0d1759407
投毒情報npm2026年08月08日
aclade-agent@1.0.4 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
01a24c061455e651a67a3390cff9d7d7
投毒情報npm2026年08月08日
agenthub-ai@0.20.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
fcf6d8d357322b439bb0b4a99e5d8e84
投毒情報npm2026年08月08日
w-screenctl@1.0.6 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
01bab44ca56083e8d94b1d7857dd0f68
投毒情報npm2026年08月08日
@depup/astro@7.1.3-depup.2 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
f95bc3a7cf3750ed2bf843956dad482a
投毒情報npm2026年08月08日
@depup/aws-sdk__credential-provider-process@3.972.66-depup.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
1a87ed22cc11b8323e93e02cc1998b9c
投毒情報npm2026年08月08日
@mrbenty8jf1p9y5/oidc-bind-canary@0.0.3 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
6f66c434e099c5731cd1eceb38ebccef
投毒情報npm2026年08月08日
map-streak-kit@1.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
c2d2148a6ccca8528cbc3816c9c337a5