CVE-2026-74014CVSS 9.9 超危2026年08月20日
IT Residence 任意文件上傳漏洞導致遠程代碼執行
在 IT Residence <= 3.2.1 版本中,其訂閲者功能模塊因文件上傳校驗不足,存在 危險類型文件的不加限制上傳(CWE-434) 安全缺陷。攻擊者可通過構造惡意文件上傳請求,繞過安全限制上傳可執行腳本或 Web Shell,威脅服務器完整性與可用性。IT Residence 在訂閲者文件處理場景下存在任意文件上傳漏洞,攻擊者可通過網絡遠程觸發,導致服務器被完全控制或數據泄露。該漏洞影響所有未更新至 3.2.1 之後版本的 IT Residence 用户,包括各類部署該插件的網站環境。攻擊者僅需擁有低權限賬户即可發起攻擊,無需複雜交互且可遠程操控。
組件
IT Residence 是一款用於網站管理的開源插件/組件,支持訂閲者管理及文件交互功能。
風險
- 從低權限用户到完全控制:如果攻擊者擁有訂閲者賬户,可利用此漏洞提升權限至服務器管理員級別
- 完全系統控制:攻擊者可利用此漏洞在服務器上執行任意代碼,根據服務器權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 遠程網絡攻擊:通過構造惡意 HTTP 請求(T1190),攻擊者無需物理接觸即可觸發漏洞,利用網絡向量進行攻擊
來源
處置建議- 嚴格限制上傳文件的類型和擴展名,僅允許白名單內的安全格式
- 對上傳目錄執行禁止腳本執行的配置(如移除執行權限)
- 部署 Web 應用防火牆(WAF)以攔截異常的上傳請求行為
CVE-2026-62674CVSS 9.0 超危2026年08月22日
Omnigent共享代理會話權限繞過漏洞導致遠程代碼執行
在 Omnigent 0.3.0 版本之前,其 PUT /sessions/{session_id}/agent 接口存在邏輯缺陷,雖然檢查了會話的 LEVEL_EDIT 權限,但未拒絕 agent.session_id 為 None 的已綁定共享或模板智能體。擁有會話編輯權限的已認證用户可以通過 omnigent/server/routes/sessions.py 替換該共享智能體包,添加一個 stdio MCP 服務器,並導致後續使用該共享智能體的會話通過 omnigent/tools/mcp.py 啓動攻擊者控制的命令。該命令以 Omnigent 運行器進程的權限執行,可能會暴露文件、憑證、工作區數據、內部服務以及運行器的可用性。此問題已在 0.3.0 版本中修復。
組件
Omnigent 是一個開源的 AI 智能體框架及元框架,用於編排編碼智能體。
風險
- 權限提升與橫向移動:攻擊者利用共享智能體的特性,將惡意代碼注入到多個會話中,實現從單個會話到全局環境的滲透
- 敏感數據泄露:由於命令以運行器進程權限執行,攻擊者可訪問文件系統、憑證、工作區數據及內部服務接口
- 遠程代碼執行:通過構造惡意的 stdio MCP 服務器,攻擊者可在受害者環境中執行任意系統命令,完全控制運行器進程
來源
處置建議- 立即升級 Omnigent 至 0.3.0 或更高版本以修復該漏洞
- 審查並限制對 /sessions/{session_id}/agent 接口的訪問權限,確保僅信任源可修改共享智能體
- 監控 Omnigent 運行器進程的異常命令執行行為,特別是涉及 stdio MCP 服務器的啓動記錄
CVE-2026-62940CVSS 9.9 超危2026年08月21日
Incus實例遷移配置覆蓋權限提升漏洞導致容器逃逸
在 Incus 7.3.0 版本之前,其系統容器和虛擬機管理模塊因授權機制缺失(CWE-862),存在配置覆蓋權限提升安全缺陷。當將實例遷移到另一個集羣成員時,用户提供的配置覆蓋項(包括安全關鍵密鑰,如 security.privileged 和 raw.lxc)會在不執行任何項目限制的情況下應用,這使得受限項目用户能夠提升權限至特權容器並逃逸到主機。Incus 在實例遷移場景下存在權限繞過漏洞,攻擊者可通過構造惡意遷移配置觸發,導致容器逃逸及主機系統被完全控制。該漏洞影響所有未更新至 7.3.0 的 Incus 用户,包括集羣部署場景。攻擊者僅需擁有受限項目用户權限即可觸發漏洞,利用難度低且可遠程操控。
組件
Incus 是一個系統容器和虛擬機管理器,用於管理容器和虛擬機的生命週期及集羣操作。
風險
- 從受限用户到主機根權限:如果攻擊者成功利用此漏洞,可從受限容器用户提升至特權容器,進而逃逸至宿主機,獲得主機系統的完全控制權
- 完全系統控制:攻擊者可利用此漏洞在宿主機上執行任意代碼,根據主機權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 低權限利用:攻擊者僅需低權限(受限項目用户)即可觸發漏洞,無需額外用户交互即可在集羣遷移過程中實施攻擊
來源
處置建議- 立即升級 Incus 至 7.3.0 或更高版本以修復該漏洞
- 審查集羣中實例遷移的配置策略,限制敏感配置項的覆蓋權限
- 監控容器遷移日誌,檢測異常的配置覆蓋行為及特權提升嘗試
投毒情報npm2026年08月21日
cig-data-patcher@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
5eedc571cde211bb2175a56afce728e6
投毒情報npm2026年08月21日
create-react-app-text@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
6956d2b9cfff978d5c772f3492d72c75
投毒情報npm2026年08月21日
create-react-app-ui@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
5e997e3fe9733a790756a2ba35d6353d
投毒情報npm2026年08月21日
create-react-app-ux@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
5d95381cf07143ee6398c56c0d096233
投毒情報npm2026年08月21日
ethereum-validator@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
2621a4097c64b80e4ac116514609e4f7
投毒情報npm2026年08月21日
goldstar-api-server@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
cb588940bb863de67c0f370367477ccf
投毒情報npm2026年08月21日
@pablo_clueless/printr@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
5d4ac904aa416f6f58191c1794e151a3
投毒情報npm2026年08月21日
@pablo_clueless/sniffr@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
2a40044d00b9afc086008d6cb94d233d
投毒情報npm2026年08月21日
exam-kit@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
2c782b0562158c100b434a9c867206cd
投毒情報npm2026年08月21日
@next-fonts/font@1.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
274e18a3ba7a1eaeeb84443eb095561c
投毒情報npm2026年08月22日
kelly-sizing@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
813bad3b1a823b1617b88af89793f87d
投毒情報npm2026年08月22日
lumen-pages-community@9.9.9 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
c156900a09ef879ae2ac686b41b24102
投毒情報npm2026年08月23日
internallib_v902@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
379eabfd65fd4defb322cbbab0bf4197
投毒情報npm2026年08月23日
stillm4ddpocs-demo-gadget@999.9.10 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
d4292b2aacf9d120d3937b65575942dc
投毒情報npm2026年08月23日
@syncraft-labs/core@0.4.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
ed5298f4d7ada01979f78dd4a3f414d1
投毒情報npm2026年08月23日
@syncraft-labs/react@0.4.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
18f96e66b323b6b598f6e3ef7cd21a15
投毒情報npm2026年08月23日
@syncraft-labs/vue@0.4.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
47e70f2ca8803e60e280f77257d6e0cb
投毒情報npm2026年08月23日
stillm4ddpocs-demo-sprocket@999.9.12 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
0f50213a9575c50f98d860a367ec297d
投毒情報npm2026年08月23日
stillm4ddpocs-rtest-bravo@999.9.10 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
4ec16f9241a20f69090aa2680bc2e4be
投毒情報npm2026年08月23日
totp-utils@1.4.9 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
bfb0c8f207e3b63b596f254238dc7362