CVE-2026-73080CVSS 9.3 超危2026年08月12日
SeaweedFS未授權SSRF漏洞導致雲元數據泄露
在 SeaweedFS 4.24 版本之前,其 weed/server/volume_grpc_remote.go 中的 VolumeServer.FetchAndWriteNeedle 函數存在嚴重安全缺陷。該函數通過 weed/remote_storage/s3/s3_storage_client.go 獲取調用者提供的遠程端點並將響應寫入 needle,但未執行任何身份驗證和目標驗證。這使得任何能夠訪問卷服務器 gRPC 端口的人都可以向任意主機(包括迴環地址、鏈路本地地址、RFC 1918 私有地址以及如 169.254.169.254 之類的雲元數據端點)發起請求並讀取響應。在雲部署環境中,這可能導致實例元數據和 IAM 憑證泄露,並訪問其他未暴露的內部服務。卷服務器的 gRPC 平面默認未啓用身份驗證,且配置文檔中提到的 JWT 簽名密鑰也無法保護此 RPC。該問題已在 4.24 版本中修復。
組件
SeaweedFS 是一個分佈式存儲系統,旨在輕鬆存儲和提供數十億個文件。
風險
- 雲憑證泄露:攻擊者可讀取雲實例元數據,獲取 IAM 憑證,從而接管雲賬户權限
- 內網滲透:攻擊者可訪問未暴露的內部服務,進行橫向移動或進一步攻擊
- 無認證利用:由於 gRPC 平面默認未啓用身份驗證,攻擊者無需憑證即可發起攻擊
- 完全系統控制:在獲取雲憑證後,攻擊者可能獲得對雲基礎設施的完全控制權
來源
處置建議- 立即升級 SeaweedFS 至 4.24 或更高版本
- 限制對卷服務器 gRPC 端口的網絡訪問,僅允許受信任的 IP 地址連接
- 在雲環境中禁用或限制對元數據端點(如 169.254.169.254)的訪問
CVE-2026-71384CVSS 9.6 超危2026年08月12日
Adobe組件錯誤授權繞過安全特性導致未授權訪問及拒絕服務
受不正確的授權漏洞影響,可能導致安全功能繞過。攻擊者可利用此漏洞繞過安全措施並獲得未經授權的讀寫訪問權限,可能導致應用程序拒絕服務。默認情況下,易受攻擊的組件僅限於管理網絡區域。利用此問題不需要用户交互。範圍已更改。該漏洞影響所有未修復的Adobe相關組件,攻擊者可通過相鄰網絡發起攻擊,無需用户交互即可實現安全特性繞過,造成高機密性、高完整性和高可用性的破壞。
組件
Adobe 是一家全球領先的數字媒體和數字體驗解決方案提供商,其軟件產品廣泛應用於創意、文檔管理和數字營銷等領域。
風險
- 未授權讀寫訪問:攻擊者可繞過安全機制,獲取對系統數據的未授權讀取和寫入權限
- 應用程序拒絕服務:漏洞利用可能導致目標應用程序崩潰或停止響應,造成服務中斷
- 相鄰網絡攻擊:攻擊者需位於相鄰網絡區域,但無需用户交互即可發起攻擊,降低了利用門檻
來源
處置建議- 限制管理網絡區域的訪問權限,實施嚴格的網絡隔離策略
- 監控異常授權請求和安全功能繞過行為日誌
投毒情報npm2026年08月12日
base65-11x@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
64d4b6f0c83a72a7639d6eb1f8c90081
投毒情報npm2026年08月12日
base65-13x@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
5c0f6f0c3668dadc1d0025e22d451501
投毒情報npm2026年08月12日
base65-15x@5.0.2 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
92fa050c6094d46b81d456ffbba00678
投毒情報npm2026年08月12日
base65-33x@5.0.2 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
e5fc278e5bf32bed5e8e257584a6e22a
投毒情報npm2026年08月12日
base65-77x@5.0.2 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
6411c497a62cad0fcbeb70c7fc2a0594
投毒情報npm2026年08月12日
bs58-11@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
145f295335be81d7c847e3f3a95c132e
投毒情報npm2026年08月12日
bs58-12@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
c304aedc8b2128db4ad65835425f4c11
投毒情報npm2026年08月12日
internallib_v164@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
60883016233e92a9555b220803520378
投毒情報npm2026年08月12日
sui-bcs-codec@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
ecdfe8481df8b52ac16b25209f7b3652
投毒情報npm2026年08月12日
sui-gql-client@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
9b192eab20fab0ca821a8f0a82837394