CVE-2026-79698CVSS 9.9 超危2026年09月07日
Advantech WISE-6610 Node-RED Library命令注入漏洞導致遠程代碼執行
在 Advantech WISE-6610 系列設備(包括 WISE-6610-NB、WISE-6610-EB、WISE-6610-TB、WISE-6610-JB、WISE-6610-CB、WISE-6610-EL-NB、WISE-6610-EL-EB、WISE-6610-EL-TB、WISE-6610-EL-JB、WISE-6610-EL-CB、WISE-6610P-DEA、WISE-6610P-DNA 和 WISE-6610P-DTA)的 1.2.1_20251110 版本中,其 Node-RED Library 組件的 nodered_lib_apply 函數存在安全缺陷。由於對參數 act 的輸入處理不當,導致命令注入(CWE-74)漏洞。攻擊者可以遠程發起攻擊,通過操縱該參數執行任意系統命令。利用代碼已公開可用,可能會被使用。升級到版本 1.2.4_20260821 可以解決此問題。建議升級受影響的組件。廠商已儘早收到通知,以非常專業的態度回應,並迅速發佈了受影響產品的修復版本。
組件
Advantech WISE-6610 系列是研華科技推出的工業物聯網網關設備,內置 Node-RED 等組件用於數據流編程和系統集成。
風險
- 遠程代碼執行:攻擊者無需認證即可通過網絡遠程執行任意系統命令,完全控制設備
- 高可利用性:漏洞利用代碼已公開,且攻擊複雜度低,極易被自動化攻擊工具利用
- 系統完整性受損:攻擊者可篡改設備配置、竊取敏感數據或將其納入殭屍網絡
來源
處置建議- 立即將 Advantech WISE-6610 系列設備固件升級至 1.2.4_20260821 或更高版本
- 在網絡層面限制對 Node-RED 管理接口的訪問,僅允許受信任的 IP 地址連接
- 監控設備日誌,檢測異常的系統命令執行行為
CVE-2026-79697CVSS 9.9 超危2026年09月07日
Advantech WISE-6610 Basic Station Certificate-Deletion Handler命令注入導致遠程代碼執行
在 Advantech WISE-6610 系列設備(包括 NB、EB、TB、JB、CB、EL 系列及 P 系列 DEA/DNA/DTA 型號)1.2.1_20251110 版本中,Basic Station Certificate-Deletion Handler 組件內的 basicstation_apply 函數存在安全缺陷。由於對參數 act 的處理不當,導致命令注入(CWE-74)漏洞。攻擊者可以遠程發起攻擊,通過操縱該參數執行任意系統命令。該漏洞利用方法已公開披露,存在被利用的風險。升級到 1.2.4_20260821 版本可以緩解此問題。廠商已儘早收到通知,以非常專業的態度進行了回應,並迅速發佈了受影響產品的修復版本。
組件
Advantech WISE-6610 系列是研華科技推出的工業物聯網網關設備,廣泛應用於工業自動化和邊緣計算場景,負責數據採集、協議轉換及邊緣處理。
風險
- 遠程代碼執行:攻擊者無需身份驗證即可遠程執行任意系統命令,完全控制設備
- 高影響範圍:漏洞影響多個硬件型號,且利用條件簡單(低複雜度、網絡可達),極易被自動化攻擊工具利用
- 數據泄露與破壞:攻擊者可讀取敏感配置、竊取證書信息或破壞設備正常運行,導致工業控制系統中斷
來源
處置建議- 立即升級 Advantech WISE-6610 系列設備固件至 1.2.4_20260821 或更高版本
- 在網絡邊界部署防火牆規則,限制對設備管理接口的非授權訪問
- 監控設備日誌,檢測針對 basicstation_apply 函數的異常請求行為
CVE-2026-78080CVSS 10.0 超危2026年09月03日
JooDatabase Lite未認證SQL注入導致數據庫被控
在 JooDatabase Lite 5.1.0 版本前,該 Joomla 擴展因對 cid 參數缺乏有效驗證,存在 未認證 SQL 注入(CWE-89) 安全缺陷。攻擊者可通過構造惡意請求直接操縱數據庫查詢,導致敏感數據泄露、數據篡改或遠程代碼執行。該漏洞影響所有未更新至 5.1.0 的 JooDatabase Lite 用户,包括基於 Joomla 的各類網站部署場景。攻擊者無需任何身份認證即可遠程觸發漏洞,利用門檻極低且危害極大。
組件
JooDatabase Lite 是一款用於 Joomla 內容管理系統的數據庫管理擴展,旨在簡化數據庫操作與維護。
風險
- 從普通用户到管理員:如果受害者網站未做額外權限隔離,攻擊者可通過 SQL 注入獲取數據庫最高權限
- 完全系統控制:攻擊者可利用此漏洞讀取、修改或刪除數據庫中的所有數據,甚至通過特定配置實現服務器遠程代碼執行
- 無用户交互攻擊:攻擊者無需誘導用户點擊鏈接,僅需向目標服務器發送特製 HTTP 請求即可觸發漏洞,實現自動化攻擊
來源
處置建議- 對 cid 等關鍵參數實施嚴格的輸入驗證與過濾
- 部署 Web 應用防火牆(WAF)以攔截常見的 SQL 注入攻擊模式
CVE-2026-82180CVSS 10.0 超危2026年09月03日
Eclipse Arrowhead MQTT證書認證繞過漏洞導致遠程代碼執行
在 Eclipse Arrowhead 5.0.0 至 5.2.1 版本中,當啓用帶有證書認證策略的 MQTT API 時,CertificateMqttFilter 存在通過偽造進行認證繞過(CWE-290)的安全缺陷。該過濾器解析客户端在 MQTT 消息負載中發送的 X.509 證書,但未驗證其簽名或頒發者鏈,僅通過簡單的字符串比較(DN-qualifier 和 CN 中的 cloud-name)進行授權。攻擊者可以生成自簽名證書,構造特定的 CN 和 dnQualifier,從而被認證為雲的系統操作員(isSysOp == true),繞過下游的 ManagementServiceMqttFilter 並獲得通過 MQTT 的完整管理權限。該漏洞影響所有未修復的 Eclipse Arrowhead 5.0.0 至 5.2.1 版本用户。攻擊者僅需向 MQTT 代理發佈特製消息即可完成漏洞利用,無需複雜的交互即可獲取最高權限。
組件
Eclipse Arrowhead 是一個開源的物聯網(IoT)平台,旨在促進不同雲服務和設備之間的互操作性,支持 MQTT 等多種通信協議。
風險
- 完全系統控制:攻擊者可利用此漏洞獲取雲平台的系統操作員權限,從而執行任意管理操作,包括查看、修改或刪除敏感數據,以及控制連接的設備
- 權限提升:從普通 MQTT 發佈者提升為具有完全管理權限的系統操作員
- 遠程攻擊:攻擊者只需能夠向 MQTT 代理發佈消息即可觸發漏洞,無需本地訪問或用户交互
來源
處置建議- 在 MQTT 代理層實施嚴格的訪問控制列表(ACL),限制發佈權限
- 監控 MQTT 消息中的異常證書認證請求,特別是包含自簽名證書或特定 DN 模式的流量
CVE-2026-67276CVSS 10.0 超危2026年09月06日
RouterOS SSH RSA公鑰指數驗證繞過導致遠程代碼執行
在 RouterOS 6.49.21、7.23.4 和 7.24.2 版本之前,其 SSH 身份驗證模塊因密碼簽名驗證不當(CWE-347),存在 RSA 公鑰指數驗證繞過安全缺陷。系統在匹配 SSH 身份驗證請求與授權用户密鑰時,僅檢查密鑰類型和模數(modulus),而忽略了指數(exponent)。由於簽名驗證使用的是客户端提供的密鑰,攻擊者若知曉某個已授權的 RSA 模數,便可提供一個指數為 1 的密鑰,偽造有效的簽名,並在無需私鑰的情況下以目標用户身份打開 SSH 命令通道。該漏洞影響所有未更新至上述修復版本的 RouterOS 用户。攻擊者可通過網絡遠程發起攻擊,無需用户交互即可獲取目標系統的 SSH 訪問權限。
組件
RouterOS 是 MikroTik 公司開發的一款基於 Linux 的網絡操作系統,廣泛用於路由器、防火牆和網絡管理設備。
風險
- 從普通用户到管理員:如果攻擊者利用此漏洞獲取了具有管理員權限的 SSH 會話,可直接控制整個網絡設備
- 完全系統控制:攻擊者可利用此漏洞在目標設備上執行任意命令,修改網絡配置、竊取敏感數據或植入後門
- 無用户交互攻擊:攻擊者僅需知道目標設備上已授權的 RSA 公鑰模數,即可構造惡意請求進行遠程利用,無需目標用户進行任何操作
來源
處置建議- 立即將 RouterOS 升級至 6.49.21(長期支持版)、7.23.4(長期支持版)或 7.24.2(穩定版)
- 監控 SSH 登錄日誌,識別異常的身份驗證嘗試或來自未知源的連接
- 考慮暫時禁用 SSH 服務或限制其訪問來源 IP
投毒情報npm2026年09月07日
omni-channel-oid-frontend@0.0.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
43dbf7963e03e26519dc34c2adc1f10f
投毒情報npm2026年09月07日
oce-configurator-wireless-frontend@9999.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
e34cb782effc6c1a06b6ba91565e48b9
投毒情報npm2026年09月07日
ocfe-tv-subscription-center-web@0.0.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
f7db766495aa8b62d32e74723faa36d5
投毒情報npm2026年09月07日
omni-channel-order-frontend@0.0.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
9bb405ced295f81a468cefb61c8d1f3f
投毒情報npm2026年09月07日
@caliperx2/components@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
ef63fc69116971605e13b7bbc1329541
投毒情報npm2026年09月07日
b2b-frontend-external-library@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
2ca0f468cf91acd4b5bd294654784b8b
投毒情報npm2026年09月07日
omni-channel-configurator-wireline-frontend@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
1d61e8e326307869d4567d2663a5b3d5
投毒情報npm2026年09月04日
html_vue@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
82898b5ab6a86ab52a3c2557182de50e
投毒情報npm2026年09月04日
vscode-vue@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
710119459926e37c2ec325e57efcef2a
投毒情報pypi2026年09月04日
timeweave@1.4.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
c63eba333b10f57f586df8a31dc386bd
投毒情報npm2026年09月04日
tailwind-aspect@0.4.2 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
6965edf06cd4aedc6d821f49809a4ef3
投毒情報npm2026年09月04日
@crysnovax/baileys@2.7.16 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
a565c5331697d32d35015c78ff0e17b7
投毒情報npm2026年09月04日
megan-baileys@1.0.5 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
e08219025b36b3b1491db64a58fddb33