CVE-2026-44756CVSS 10.0 超危2026年09月08日
Extended Passport Protocol處理庫畸形EPP頭內存安全漏洞導致遠程代碼執行
在Extended Passport Protocol (EPP) 處理庫中,因未進行輸入大小檢查的緩衝區拷貝(CWE-120),存在內存安全漏洞。在特定條件下,未經身份驗證的攻擊者可通過發送包含畸形 EPP 頭的精心構造的網絡請求進行攻擊,可能導致未定義行為和程序異常終止。成功利用該漏洞可能對應用的機密性、完整性和可用性產生嚴重影響,甚至導致遠程代碼執行。該漏洞影響所有使用受影響 EPP 處理庫的系統,攻擊者無需身份驗證即可通過網絡遠程發起攻擊,且利用複雜度低。
組件
Extended Passport Protocol (EPP) 處理庫用於處理 EPP 協議相關的網絡通信和數據解析,廣泛應用於域名註冊、身份驗證等場景。
風險
- 從普通用户到管理員:如果服務以高權限運行,攻擊者可獲得相同權限
- 完全系統控制:攻擊者可利用此漏洞在服務端執行任意代碼,根據服務權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無用户交互攻擊:攻擊者僅需發送特製網絡請求即可觸發漏洞,無需用户交互且可遠程操控
來源
處置建議- 監控異常網絡請求和內存訪問行為日誌
- 對 EPP 服務啓用嚴格的輸入驗證和邊界檢查機制
- 阻斷來源不明或格式異常的 EPP 頭請求
CVE-2026-75650CVSS 10.0 超危2026年09月08日
Adobe Commerce模板引擎特殊元素未正確中和漏洞導致任意代碼執行
在Adobe Commerce中,其模板引擎因特殊元素未正確中和(CWE-1336),存在任意代碼執行安全缺陷。攻擊者可利用此漏洞在當前用户上下文中執行任意代碼。該漏洞無需用户交互即可被利用,且影響範圍已變更。Adobe Commerce在處理模板渲染時存在邏輯缺陷,攻擊者可通過構造惡意請求觸發,導致遠程代碼執行。該漏洞影響所有未修復的Adobe Commerce版本。攻擊者僅需通過網絡發起攻擊即可完成漏洞利用,無須用户交互且可遠程操控。
組件
Adobe Commerce 是一款企業級電子商務平台,提供強大的商品管理、訂單處理及模板渲染功能。
風險
- 從普通用户到管理員:如果受害者以管理員權限運行服務,攻擊者可獲得相同權限
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無用户交互攻擊:通過遠程網絡攻擊,攻擊者無需誘導用户進行任何交互即可觸發漏洞
來源
處置建議- 監控異常代碼執行行為日誌
- 對運行環境啓用嚴格的輸入驗證機制
- 阻斷不可信來源的模板渲染請求
投毒情報npm2026年09月08日
@aircanada/components@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
eaafa008b716bd8f0c8abfef2e3d8880
投毒情報npm2026年09月08日
@aircanada/core@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
ed28fe6b177d56fa5a38def13cd64e34
投毒情報npm2026年09月08日
@aircanada/navigation-handler@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
5c889706b5a9e938cc465a17fa888816
投毒情報npm2026年09月08日
@idkruan-10/dpd-depconf-probe@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
f9a02e3de43dd3befafd5eb0254a741e
投毒情報npm2026年09月08日
op-ts-server-core@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
fd29c33c687677a272ad231b4b09f11b
投毒情報npm2026年09月08日
service-home@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
d5a4216333ac6e16d1ea99b0058890a0
投毒情報npm2026年09月08日
krdpass-auth-react-native@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
4435d8d6e1969bfc093976a856c7b5b0
投毒情報npm2026年09月08日
@web2apk/baileys@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
9805d9e9ddd26da5be63739ec721af0c