CVE-2026-76193CVSS 10.0 超危2026年08月26日
Adobe Campaign Classic 服務端請求偽造漏洞導致任意代碼執行
在 Adobe Campaign Classic (ACC) 中,存在一個服務端請求偽造 (SSRF) 漏洞(CWE-918),該缺陷可能導致在當前用户上下文中執行任意代碼。攻擊者可利用此漏洞執行任意代碼,且利用此問題無需用户交互。該漏洞影響範圍已更改,攻擊向量通過網絡進行,攻擊複雜度低,無需特權且無需用户交互,對機密性、完整性和可用性均造成高影響。
組件
Adobe Campaign Classic (ACC) 是 Adobe 推出的一款企業級客户體驗管理平台,用於管理大規模營銷活動、客户互動及數據分析。
風險
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據當前用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無用户交互攻擊:利用此問題無需用户交互,攻擊者可通過網絡遠程觸發漏洞,無需誘導用户點擊或執行特定操作
- 高影響力破壞:由於 CVSS 評分為 10.0,該漏洞對系統的機密性、完整性和可用性均構成嚴重威脅,可能導致數據泄露、系統被篡改或服務中斷
來源
處置建議- 部署網絡層防護策略,限制服務器端對外部資源的請求權限
- 監控異常的網絡請求行為,特別是來自應用服務器內部發起的非預期外部連接
CVE-2026-49845CVSS 9.8 超危2026年08月25日
Apache Hive Metastore SQL注入導致非預期分區元數據篡改
在Apache Hive 4.2.1 版本前,其 Hive Metastore 模塊因直接 SQL 分區名稱解析時未使用綁定參數,存在 SQL 注入(CWE-94)安全缺陷。當啓用直接 SQL(默認設置)時,認證用户可通過在 Metastore RPC 請求中構造包含單引號的惡意分區名稱,改變生成的 WHERE 子句,從而讀取、修改或影響非預期的分區元數據(包括統計信息更新、截斷目標以及文件元數據緩存操作)。該漏洞影響所有未更新至 4.2.1 的 Apache Hive 用户,且默認配置下即處於風險狀態。攻擊者需擁有 Hive Metastore API 訪問權限,但無需額外用户交互即可遠程觸發漏洞,導致數據完整性與機密性受損。
組件
Apache Hive 是一個基於 Hadoop 的數據倉庫軟件,提供數據彙總、查詢和分析功能,Hive Metastore 是其核心組件,負責存儲和管理元數據。
風險
- 元數據完整性破壞:攻擊者可篡改分區統計信息、截斷錯誤的分區或覆蓋文件元數據緩存,導致數據分析結果錯誤或數據丟失
- 非預期數據讀取:通過構造惡意 SQL 注入,攻擊者可讀取原本無權訪問的其他分區元數據,造成信息泄露
- 服務可用性影響:惡意的元數據操作可能導致 Hive 查詢失敗或集羣元數據服務不穩定
來源
處置建議- 立即升級 Apache Hive 至 4.2.1 或更高版本以修復此漏洞
- 若暫時無法升級,可考慮在配置中禁用直接 SQL 功能(設置 metastore.try.direct.sql 為 false),但需注意可能影響性能
- 監控 Hive Metastore 日誌,檢測異常的分區名稱請求或 SQL 執行錯誤
投毒情報npm2026年08月26日
video-crate-check@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
b6e4b0ebdbced85be25afce02f96127b
投毒情報npm2026年08月26日
dim-svelte-ui@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
79a6e5f110d2cb98c9f4eb3ea907ead5
投毒情報npm2026年08月26日
foldmap@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
8d169bb521c0d8bfac7a3392e91586b7
投毒情報npm2026年08月26日
snapbuf@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
baf1194cbb49351eecfcd42cefa140c1
投毒情報npm2026年08月26日
svelte-cls-ui@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
6a2584b73187f37ff11840990f7fd015
投毒情報npm2026年08月26日
tailwind-scrollbar-hider@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
355da2493d77fd98b8c1ebfb27ccd215
投毒情報npm2026年08月26日
wm-eslint-fe@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
40c0f64bf298e095e08c26d8d07284c2
投毒情報npm2026年08月26日
array-shuffler-utils-99@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
d1ad4df3c8c6f8ced9916ba2adb646cb
投毒情報npm2026年08月26日
fivem-tool-helper@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
166b6e97d6b9fa31581166abf409010e
投毒情報npm2026年08月26日
fivem-tool-helper-v2@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
1ea028ac42fbe1ceb74eb935d943ffb3