CVE-2026-72899CVSS 10.0 超危2026年08月11日
Metabase未授權SQL注入導致遠程代碼執行
在Metabase中,其公開共享的卡片或儀表板模塊因字段過濾器(維度)參數處理不當,存在 SQL注入(CWE-89) 安全缺陷。未經身份驗證的攻擊者可通過構造惡意請求,利用暴露的字段過濾器參數注入任意SQL語句,威脅數據庫完整性與機密性。Metabase在特定共享場景下存在嚴重邏輯漏洞,攻擊者可通過公開鏈接觸發,導致數據泄露、篡改或遠程代碼執行。該漏洞影響所有未修復的Metabase部署實例,特別是那些啓用了公開共享功能且暴露了維度參數的環境。攻擊者無需任何認證即可遠程發起攻擊,無須用户交互且可完全控制後端數據庫。
組件
Metabase 是一款開源的數據分析和可視化平台,允許用户通過簡單的界面查詢數據庫並生成儀表板。
風險
- 從普通用户到管理員:如果攻擊者利用此漏洞獲取數據庫管理員權限,可完全控制後端數據系統
- 完全系統控制:攻擊者可利用SQL注入執行任意數據庫命令,根據數據庫權限查看/更改/刪除敏感數據或執行系統命令
- 無用户交互攻擊:通過公開共享鏈接,攻擊者可直接向Metabase服務器發送惡意請求,無需目標用户點擊或交互
來源
處置建議- 審查並禁用所有不必要的公開共享卡片或儀表板
- 移除或嚴格限制公開共享內容中的字段過濾器(維度)參數暴露
CVE-2026-72590CVSS 9.8 超危2026年08月10日
crontab-ui 操作系統命令注入漏洞導致遠程代碼執行
在 alseambusher/crontab-ui 0.4.2 及之前版本中,其 /crontab 接口因對 env_vars 參數缺乏嚴格的輸入驗證,存在 操作系統命令注入(CWE-93) 安全缺陷。攻擊者可通過發送包含 URL 編碼換行符的精心構造的 GET 請求,注入任意 cron 作業條目,從而在目標系統上執行任意命令。該漏洞影響所有未更新至安全版本的 crontab-ui 用户。攻擊者無需身份驗證即可遠程觸發漏洞,利用難度低,可導致系統完全被控。
組件
crontab-ui 是一個用於管理 cron 定時任務的開源 Web 界面工具,旨在簡化 Linux 系統下的定時任務配置與管理。
風險
- 從普通用户到管理員:如果受害者以 root 或高權限用户運行該服務,攻擊者可獲得相同權限
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無用户交互攻擊:通過構造惡意請求直接觸發漏洞,無需用户交互,可被自動化腳本批量利用
來源
處置建議- 在防火牆或 WAF 層攔截針對 /crontab 接口的異常 GET 請求,特別是包含特殊字符或編碼換行符的參數
- 限制該服務的訪問來源,僅允許受信任的 IP 地址訪問管理界面
投毒情報npm2026年08月11日
@sqlite-labs/createsql@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
388bd21fe5b84558cd480ad2ae128ce9
投毒情報npm2026年08月11日
@sqlite-labs/nodesql@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
4f0aa1ea5c032a52a81ac97c349cfdc5
投毒情報npm2026年08月11日
@sqlite-prime/createsql@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
729dcf50d493542f36f3e878c22b1c1f
投毒情報npm2026年08月11日
@sqlite-prime/nodesql@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
a60a3f4c43905b47e24158c6fb407f06
投毒情報npm2026年08月11日
@sqlite-table/schema-generator@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
484a4a21a9c9c644764d0a6d2099a35c
投毒情報npm2026年08月11日
@sqlite-table/sql-creator@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
3f53290b185bc2d7b9e6f1e807d9832a
投毒情報npm2026年08月11日
kit-map-streak@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
bfa6006682048ac899b4a3d0563227a5
投毒情報npm2026年08月11日
svelte-kit-streak@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
36b308c13f71fef9acbb323b5ff0da38
投毒情報npm2026年08月11日
tailwind-elements-ui@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
a09860afd8f0c70281f5cd2bb1ca64c4