CVE-2026-12646CVSS 9.9 超危2026年09月08日
Ivanti Neurons for ITSM 缺失授權漏洞導致遠程代碼執行
在 Ivanti Neurons for ITSM 2026.2 版本之前,其核心服務存在 缺失授權(CWE-862) 安全缺陷。由於缺乏適當的訪問控制機制,遠程認證攻擊者可以利用此漏洞在服務器上執行任意代碼。該漏洞允許攻擊者在擁有低權限賬户的情況下,通過網絡發起攻擊,無需用户交互即可提升權限並完全控制服務器。該漏洞影響所有未更新至 2026.2 的 Ivanti Neurons for ITSM 用户,包括企業級 IT 服務管理部署場景。攻擊者僅需利用已認證的憑據即可觸發漏洞,導致系統完整性、機密性和可用性受到嚴重威脅。
組件
Ivanti Neurons for ITSM 是一款企業級 IT 服務管理軟件,用於自動化和管理 IT 服務流程、工單系統及基礎設施監控。
風險
- 權限提升與橫向移動:攻擊者利用低權限賬户即可突破授權限制,獲取服務器最高控制權
- 完全系統控制:攻擊者可利用此漏洞在服務器上執行任意代碼,根據服務器權限安裝惡意程序、查看/更改/刪除敏感數據或創建具有完全權限的新賬户
- 遠程網絡攻擊:通過 CVSS 向量 AV:N(網絡)和 AC:L(低複雜度),攻擊者無需物理接觸或複雜前置條件即可遠程利用
來源
處置建議- 立即升級 Ivanti Neurons for ITSM 至 2026.2 或更高版本以修復漏洞
- 實施最小權限原則,嚴格限制遠程認證賬户的訪問範圍和權限級別
- 監控服務器上的異常進程啓動和代碼執行行為,部署入侵檢測系統(IDS)以識別可疑活動
CVE-2026-78234CVSS 9.9 超危2026年09月08日
hawtio-operator任意證書籤發漏洞導致集羣內服務身份冒充
在 hawtio-operator 中存在一個嚴重缺陷。該 Operator 會從 openshift-service-ca 命名空間讀取 OpenShift Service CA 的私有簽名密鑰,並使用該密鑰為帶有由命名空間 Hawtio 自定義資源(Custom Resource)作者提供的主題通用名(Subject Common Name, CN)的客户端證書進行簽發。由於該 Operator 附帶了一個 ClusterRole,將 Hawtio CR 的權限聚合到了 edit 和 admin 角色中,因此任何在任意命名空間中擁有 edit 權限的用户都可以獲取帶有任意主題的 Service-CA 簽發的證書。該證書可用於向信任 Service CA 進行客户端認證的同行服務(包括 Jolokia 代理和其他信任 Service CA 的組件)冒充集羣內的任何服務身份。
組件
hawtio-operator 是一個用於管理 Hawtio 控制枱在 Kubernetes/OpenShift 集羣中部署的 Operator,旨在簡化 Java 應用程序的監控和管理。
風險
- 權限提升與身份冒充:擁有任意命名空間 edit 權限的低權限用户可獲取任意服務身份的簽名證書
- 橫向移動:攻擊者可利用偽造的證書冒充集羣內的關鍵服務(如 Jolokia 代理),繞過客户端認證機制
- 完全信任鏈破壞:由於證書由受信任的 Service CA 簽發,下游服務無法通過常規證書驗證識別偽造身份,導致數據泄露或惡意操作
來源
處置建議- 立即審查並限制 hawtio-operator 的 ClusterRole 權限,移除對 edit 和 admin 角色的不必要聚合
- 監控 openshift-service-ca 命名空間中的異常密鑰訪問行為
- 對依賴 Service CA 進行客户端認證的服務實施額外的身份驗證或授權檢查
投毒情報npm2026年09月09日
open-item-validator@1.0.5 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
0ee57b2782650f15ccdc32f614723055
投毒情報npm2026年09月09日
file-type-detector@1.1.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
050e17389b65e4f93930cf0cf885aa01
投毒情報npm2026年09月09日
gloggo@1.1.3 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
763c7b3f2ba2c0638263920e8d5a358d
投毒情報npm2026年09月09日
toru-ultimate@1.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
84bb36054832b37eadb9e48fcc41fcf9
投毒情報npm2026年09月09日
@yongot/canary-mcp-isolation@1.0.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
bcd7b518be449df015a52d074be322fa
投毒情報npm2026年09月09日
@yongot/canary-mcp-test@2.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
2015c4633ae3a9b269b93bcb60e53e7e
投毒情報npm2026年09月09日
bx-ui-view@1.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
44332c4415dd5dbb30ce3d6d8d664aa3
投毒情報npm2026年09月09日
reactlogo-load@1.0.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
c186dfc5649d86b16c950d498f0177cb
投毒情報npm2026年09月09日
cat-sis2go-utils@99.1.0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
f3e390496e7cff043e196a4330f526ce