CVE-2026-76243CVSS 9.8 超危2026年08月19日
Stigmem未認證訪問漏洞導致任意讀寫及聯合操作
在 Stigmem 0.9.0a2 版本之前,當在非環回(non-loopback)部署中禁用身份驗證時,存在未認證訪問(CWE-285)安全缺陷。如果節點暴露於本地開發環境之外,攻擊者可以以匿名身份執行讀取、寫入和聯合操作。該漏洞允許未經身份驗證的攻擊者在網絡暴露的情況下直接操控數據與服務,嚴重威脅系統完整性與機密性。該漏洞影響所有未更新至 0.9.0a2 的 Stigmem 用户,特別是那些將服務綁定到非本地接口且未啓用強制認證的場景。攻擊者無需任何憑證即可遠程發起攻擊,直接獲取敏感數據或篡改系統狀態。
組件
Stigmem 是一款開源軟件組件,常用於數據處理或服務節點部署,支持網絡交互與聯合操作功能。
風險
- 數據泄露與篡改:攻擊者可匿名執行讀取和寫入操作,直接竊取敏感數據或破壞數據完整性
- 服務被控:通過聯合操作,攻擊者可能將受控節點納入惡意網絡,導致服務濫用或成為攻擊跳板
- 無認證遠程攻擊:由於缺乏有效的授權機制,任何能夠訪問該網絡端口的攻擊者均可利用此漏洞,無需繞過身份驗證
來源
處置建議- 立即升級 Stigmem 至 0.9.0a2 或更高版本
- 在非本地部署環境中強制啓用身份驗證機制
- 配置防火牆規則,限制對 Stigmem 端口的訪問,僅允許受信任的 IP 地址連接
CVE-2026-73388CVSS 9.3 超危2026年08月19日
Nikstore Core未認證SQL注入漏洞導致數據庫信息泄露
在 Nikstore Core 1.5 及以下版本中,其核心處理模塊因缺乏對輸入參數的嚴格過濾與轉義,存在未認證的 SQL 注入(CWE-89)安全缺陷。攻擊者無需任何身份驗證即可通過網絡發送特製的惡意請求,直接操縱後端數據庫查詢語句。該漏洞允許攻擊者繞過認證機制,竊取敏感數據、篡改數據庫內容或進一步控制服務器。該漏洞影響所有運行 Nikstore Core 1.5 及更早版本的用户,且由於無需用户交互,攻擊者可通過自動化腳本進行大規模遠程利用。
組件
Nikstore Core 是一個開源的核心組件,通常用於數據處理或應用後端服務,支持複雜的業務邏輯與數據庫交互。
風險
- 數據完全泄露:攻擊者可利用此漏洞讀取數據庫中的敏感信息,包括用户憑證、個人身份信息及業務數據
- 數據庫完整性破壞:攻擊者可執行任意 SQL 命令,修改、刪除或插入惡意數據,導致業務邏輯混亂
- 遠程未授權訪問:由於無需認證,攻擊者可直接從互聯網發起攻擊,無需社會工程學誘導或用户交互
來源
處置建議- 立即升級 Nikstore Core 至 1.5 之後的安全版本
- 在應用層部署 Web 應用防火牆(WAF),攔截常見的 SQL 注入攻擊模式
- 對數據庫訪問權限進行最小化配置,限制應用賬户的數據庫操作權限