CVE-2026-67401CVSS 10.0 超危2026年09月10日
cPanel EmailTrack SQL注入導致遠程代碼執行
在 cPanel 中,其 EmailTrack 組件因 SQL 命令中特殊元素轉義處理不恰當(CWE-89),存在 SQL 注入安全缺陷。啓用了郵件功能的賬户可通過構造惡意 SQL 查詢,實現以 root 權限進行遠程代碼執行。該漏洞允許攻擊者通過郵件功能入口,繞過常規權限限制,直接獲取服務器最高控制權。該漏洞影響所有未修復的 cPanel 部署環境,特別是啓用了郵件追蹤功能的服務器。攻擊者僅需利用已存在的郵件賬户憑證即可發起攻擊,無需額外用户交互即可實現遠程代碼執行。
組件
cPanel 是一款廣泛使用的 Web 主機控制面板,提供圖形界面和自動化工具,簡化網站、電子郵件和數據庫的管理。
風險
- 從普通用户到管理員:如果受害者以管理員權限運行瀏覽器,攻擊者可獲得相同權限
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無用户交互攻擊:通過驅動式入侵(Drive-by Compromise)技術(T1189),用户只需訪問惡意網頁即可觸發漏洞,無需額外交互
來源
處置建議- 監控異常內存訪問行為日誌
- 對運行環境啓用沙箱隔離機制
- 阻斷不可信來源的 Canvas 腳本加載
CVE-2026-47156CVSS 10.0 超危2026年09月10日
MantisBT SOAP API身份驗證繞過漏洞導致管理員權限提升
在 MantisBT 2.28.3 及更早版本中,其 SOAP API 的 mci_check_login() 函數存在嚴重的身份驗證繞過缺陷(CWE-287)。任何知曉任意有效 cookie_string 的用户,在已知目標用户名(包括管理員)的情況下,無需知曉目標密碼即可冒充該用户進行身份驗證。由於默認安裝的 MantisBT 啓用了自助註冊功能($g_allow_signup = ON),該漏洞可在零前置訪問權限的情況下被利用。自助註冊的用户可以使用自己的 cookie_string(登錄後可從瀏覽器的 MANTIS_STRING_COOKIE 中讀取),通過 SOAP API 冒充管理員。REST API 和 Web UI 不受影響,因為它們通過服務端派生用户名或驗證會話 Cookie 來防止偽造。版本 2.28.4 包含修復補丁。目前尚無已知的緩解措施。
組件
MantisBT 是一款開源的缺陷跟蹤系統,廣泛用於軟件項目的 bug 管理和流程控制。
風險
- 從普通用户到管理員:攻擊者可通過自助註冊獲取普通賬户,利用漏洞直接提升為管理員權限
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 零前置訪問攻擊:由於默認開啓自助註冊,攻擊者無需任何初始憑據即可發起攻擊,通過構造惡意 SOAP 請求即可觸發漏洞
來源
處置建議- 立即升級 MantisBT 至 2.28.4 或更高版本以應用官方修復補丁
- 若無法立即升級,建議禁用自助註冊功能(設置 $g_allow_signup = OFF)
- 監控 SOAP API 的異常登錄請求和身份驗證日誌,阻斷可疑的 IP 地址
投毒情報npm2026年09月10日
gmgn-trading-kit@1.7.2 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
df6c48588df0cd242c948d90afe28e29
投毒情報npm2026年09月10日
discord-mfa-solver@1.0.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
c368628df7ec616acab74b7f3dcf0935
投毒情報npm2026年09月10日
@neroxkira/vangal-baileys@1.0.1 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
1b0c437872f593b5d14d5171cbc9c18c
投毒情報npm2026年09月10日
@sahril2nd/baileys@1.0.21 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
28492d6b542fe88bfab589879ae420a5
投毒情報npm2026年09月10日
@auction-fe/reporting-system@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
fd3a41d9d258c12fa6885f19db501ff8
投毒情報npm2026年09月10日
@auction-fe/ui-kit@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
ca28cb21d73e23792e12f564e7d14e5f
投毒情報npm2026年09月10日
@convertics/script@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
eb1da3ae41f1641b1c38fcae0da75e48