CVE-2026-12717CVSS 9.8 超危2026年08月26日
Google Cloud BigQuery CData JDBC驅動輸入驗證不當導致遠程代碼執行及權限提升
在 Google Cloud Platform 上 2026-05-01 之前的 Google Cloud BigQuery Data Transfer Service 版本中,CData JDBC driver 集成存在輸入驗證不當(CWE-74)安全缺陷。經過身份驗證的攻擊者可通過構造惡意的 JDBC 連接字符串參數,在連接器容器中實現遠程代碼執行,並提升租户項目中的權限。該漏洞允許攻擊者在未授權的情況下執行任意代碼,嚴重威脅雲環境中的數據完整性與系統控制權。該漏洞影響所有未更新至 2026-05-01 之後版本的 Google Cloud BigQuery Data Transfer Service 用户。攻擊者需具備一定身份驗證權限,但一旦利用成功,即可在容器內執行代碼並橫向移動提升權限。
組件
Google Cloud BigQuery Data Transfer Service 是 Google Cloud Platform 提供的一項服務,用於將數據從各種來源自動傳輸到 BigQuery,其中集成了 CData JDBC driver 以支持多種數據源的連接。
風險
- 遠程代碼執行:攻擊者可在連接器容器中執行任意代碼,完全控制容器環境
- 權限提升:攻擊者可利用此漏洞提升在租户項目中的權限,進而訪問或修改其他敏感資源
- 數據泄露與篡改:由於權限提升,攻擊者可能竊取、篡改或刪除 BigQuery 中的關鍵業務數據
來源
處置建議- 確認服務版本已更新至 2026-05-01 或之後版本,該版本已修復此漏洞
- 審查並限制 JDBC 連接字符串參數的輸入來源,實施嚴格的輸入驗證策略
- 監控連接器容器的異常行為日誌,及時發現潛在的惡意執行活動
CVE-2026-77537CVSS 10.0 超危2026年08月26日
UniFi Protect命令注入漏洞導致遠程代碼執行
在 UniFi Protect 應用程序中,因輸入驗證不當(CWE-20),存在命令注入安全缺陷。擁有網絡訪問權限的攻擊者可利用此漏洞,在主機設備上執行任意命令。該漏洞允許攻擊者通過網絡直接發起攻擊,無需用户交互,且攻擊複雜度低,可能導致主機系統的機密性、完整性和可用性受到嚴重破壞。該漏洞影響所有未修復的 UniFi Protect 部署環境,攻擊者僅需具備網絡訪問權限即可觸發漏洞,實現遠程代碼執行。
組件
UniFi Protect 是 Ubiquiti Networks 推出的一套視頻監控系統軟件,用於管理網絡攝像頭、錄像機及相關安全設備。
風險
- 完全系統控制:攻擊者可利用此漏洞在主機設備上執行任意命令,從而完全控制受影響的系統
- 高權限提升:若服務以高權限運行,攻擊者可能獲得系統最高權限,進而訪問敏感數據或安裝惡意軟件
- 無用户交互攻擊:攻擊者無需誘導用户進行任何操作,僅需通過網絡連接即可發起攻擊,隱蔽性強
來源
處置建議- 在網絡層面限制對 UniFi Protect 管理接口的訪問權限,僅允許受信任的 IP 地址連接
- 部署入侵檢測系統(IDS)或防火牆規則,監控並阻斷異常的命令執行流量
投毒情報npm2026年08月27日
svelte-vli-ui@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
cda319748517bff26b55be963f700542
投毒情報npm2026年08月27日
self-certificates@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
d71d53732effd00a0718baf59e6bf598
投毒情報npm2026年08月27日
self-sign@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
a352f9a9aded15e30840e86d9c87fafc
投毒情報npm2026年08月27日
dumb-binding-gyp-package@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
15c0474d23441126c9bf13c0117a90ef
投毒情報npm2026年08月27日
grandfather_of_the_desert@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
f427241ba3e5cbd94d8e01e9294fa223
投毒情報npm2026年08月27日
shai_hulululud@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
31cfb382c3dcece40aabe7f8b85bfa14
投毒情報npm2026年08月27日
the_tax_free_cashier_is_at_9f@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
3472880c17512c02fe171ef9502f9fb5
投毒情報npm2026年08月27日
tset_racie@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
459f6fcb186ce81cb32ac1581a12277a
投毒情報npm2026年08月27日
bnotify-web-sdk@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
5ad638063be6709776dafd4a120b1b40