CVE-2026-75045CVSS 9.1 超危2026年08月18日
YouTrack未授權通過共享草稿簽名下載數據庫備份漏洞
在 JetBrains YouTrack 2025.3.156085、2026.1.13913 和 2026.2.18112 之前的版本中,存在使用候選路徑或通道進行的認證繞過(CWE-288)安全缺陷。未經身份驗證的攻擊者可以通過共享的草稿簽名直接下載數據庫備份,導致敏感數據泄露。該漏洞影響所有未更新至上述安全版本的 YouTrack 用户。攻擊者無需任何身份驗證即可通過網絡遠程觸發,利用複雜度低,可直接獲取高機密性和高完整性的數據訪問權限。
組件
JetBrains YouTrack 是一款功能強大的問題跟蹤和項目管理軟件,廣泛用於軟件開發團隊的任務管理、缺陷跟蹤及協作。
風險
- 敏感數據泄露:攻擊者可下載完整的數據庫備份,獲取所有項目數據、用户信息、代碼關聯及內部溝通記錄
- 完全數據訪問:由於數據庫備份包含核心業務數據,攻擊者可獲得對系統內所有信息的讀取權限
- 無認證遠程攻擊:攻擊者無需登錄或任何用户交互,僅需通過網絡請求即可觸發漏洞,利用門檻極低
來源
處置建議- 立即升級 YouTrack 至 2025.3.156085、2026.1.13913 或 2026.2.18112 及以上版本
- 限制對 YouTrack 實例的網絡訪問,僅允許受信任的 IP 地址連接
- 監控異常的大文件下載行為及未授權的數據庫訪問日誌
CVE-2026-74901CVSS 9.8 超危2026年08月17日
openssl_encrypt身份驗證繞過漏洞導致數據完整性破壞
在 openssl_encrypt 1.4.0 版本之前,其 pqc.py 模塊存在身份驗證繞過(CWE-347)安全缺陷。當 AES-GCM 解密失敗時,系統會錯誤地回退到未經驗證的 AES-CTR 模式。攻擊者可以在傳輸過程中修改密文以繞過完整性驗證,並在不被檢測的情況下執行位翻轉攻擊。該漏洞影響所有未更新至 1.4.0 的 openssl_encrypt 用户。攻擊者僅需攔截並修改網絡傳輸中的密文即可完成漏洞利用,無須用户交互且可遠程操控。
組件
openssl_encrypt 是一個用於加密操作的軟件庫,提供多種加密算法支持,包括 AES-GCM 和 AES-CTR 模式。
風險
- 數據完整性受損:攻擊者可以篡改傳輸中的密文,導致接收方解密出錯誤的數據,且無法通過完整性校驗發現
- 身份驗證繞過:由於回退到未認證的 AES-CTR 模式,攻擊者可以繞過原有的身份驗證機制,執行惡意操作
- 遠程攻擊:攻擊者無需本地訪問權限,僅需通過網絡攔截和修改數據即可觸發漏洞,影響範圍廣泛
來源
處置建議- 立即升級 openssl_encrypt 至 1.4.0 或更高版本
- 在傳輸層啓用額外的完整性校驗機制,如 HMAC
- 監控網絡流量中的異常密文修改行為,及時阻斷可疑連接
投毒情報npm2026年08月18日
bcs-core@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
eaac5b4a93514e197782b300a136ae90
投毒情報npm2026年08月18日
leb128x@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
70608bb7fe522648626629ef63bd9531
投毒情報npm2026年08月18日
reseller-app@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
1bdde0a0452c7b593ffb3c4eabb9cb9f
投毒情報npm2026年08月18日
sui-gql-core@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
d88bb84fa805d8166f66d9189f24beb6
投毒情報npm2026年08月18日
sui-move-rpc@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
4990ad581ab620badc84e7be998b307e
投毒情報npm2026年08月18日
blastradar@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
df23136304d6c07837deaa9d9d026fcc
投毒情報npm2026年08月18日
sui-move-graphql@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
4fb838d9d1b24a73704fca1266b3a9c0
投毒情報npm2026年08月18日
ulebkit@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
864335a3abbc5adfeff382d58ffbd903