CVE-2026-74990CVSS 9.8 超危2026年08月18日
Thunderbird內存破壞漏洞導致遠程代碼執行
在 Thunderbird ESR 140.13、Thunderbird ESR 153.0 和 Thunderbird 153 版本中,存在內部發現的內存破壞漏洞(CWE-119)。部分漏洞表現出內存破壞或其他與安全相關的缺陷跡象,推測在付出足夠努力的情況下可能被利用。該漏洞已在 Firefox 154、Firefox ESR 115.39、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14 和 Thunderbird 153.1 中修復。Thunderbird 郵件客户端在處理特定數據時存在內存損壞風險,攻擊者可通過構造惡意郵件或附件觸發,導致遠程代碼執行或服務中斷。該漏洞影響所有未更新至上述修復版本的 Thunderbird 用户。攻擊者僅需誘導目標打開特製郵件即可完成漏洞利用,無須用户交互且可遠程操控。
組件
Thunderbird 是一款由 Mozilla 開發的開源跨平台電子郵件客户端,支持郵件管理、新聞組閲讀及日曆功能。
風險
- 從普通用户到管理員:如果受害者以管理員權限運行郵件客户端,攻擊者可獲得相同權限
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無用户交互攻擊:通過驅動式入侵(Drive-by Compromise)技術(T1189),用户只需打開惡意郵件即可觸發漏洞,無需額外交互
來源
處置建議- 監控異常內存訪問行為日誌
- 對運行環境啓用沙箱隔離機制
- 阻斷不可信來源的郵件附件加載
CVE-2026-59940CVSS 9.8 超危2026年08月18日
Seroval fromJSON反序列化漏洞導致遠程代碼執行
在 Seroval 1.5.3 版本之前,其 seroval.fromJSON() 函數因未驗證真實的內部 Promise 解析器記錄,存在 可信數據的反序列化(CWE-502) 安全缺陷。攻擊者控制的 JSON Promise 控制節點可對通用反序列化引用表中的值進行操作,導致在啓用插件時產生反序列化副作用,並在下游框架註冊可調用包裝器時可能引發非預期的服務端調用或遠程代碼執行。該漏洞影響所有未更新至 1.5.3 的 Seroval 用户。攻擊者可通過構造惡意 JSON 數據觸發漏洞,無需用户交互且可遠程操控。
組件
Seroval 是一個促進 JavaScript 值字符串化的庫,支持包括超出 JSON.stringify 能力的複雜結構在內的序列化與反序列化操作。
風險
- 從普通用户到管理員:如果受害者以管理員權限運行依賴 Seroval 的應用,攻擊者可獲得相同權限
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無用户交互攻擊:通過構造惡意 JSON 數據,攻擊者可在下游框架處理時自動觸發漏洞,無需額外用户交互
來源
處置建議- 立即升級 Seroval 至 1.5.3 或更高版本
- 對輸入數據進行嚴格的白名單校驗,禁止不可信的 Promise 控制節點
- 在下游框架中限制可調用包裝器的註冊範圍,避免執行非預期的服務端調用
投毒情報PyPI2026年08月19日
infogram-bot@1.6.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
37664be0544034a16e1dc98660079415
投毒情報npm2026年08月19日
bqq1@1.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
880e8dd99bcdab7a264b2d2bd7de4a2e
投毒情報npm2026年08月19日
txs-lib-sdk@1.0.2 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
27e9b8dce5f0871365c2f122737a12d2
投毒情報npm2026年08月19日
chaikit@2.3.5 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
79ac17604df97b414e0160628044f14a
投毒情報npm2026年08月19日
@sarex-team/sdk-js@9.9.11 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
e6e48ce32fd1c1f8fef18345dbbd0b55
投毒情報npm2026年08月19日
@sarex-team/viewer@9.9.11 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
65dd93d31b3160314132bcc0a7e18237
投毒情報npm2026年08月19日
hardhat-hold@2.0.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
f920d19a4402378da0355080c805ef0f
投毒情報npm2026年08月19日
secp256k1-lib@1.0.3 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
1418cb9c240e36876b980e5783057672
投毒情報npm2026年08月19日
price-scripping-js@1.1.2 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
4dc78f582330b9510eea2a5f3b8ee256