CVE-2026-74864
CVSS
10.0 超危
2026年09月30日
SOGo x-webobjects-remote-user 身份偽造漏洞導致未授權訪問
在 SOGo 5.8.0~ynh9 版本前,其配置模塊因授權邏輯缺陷,存在 通過用户控制密鑰繞過授權機制(CWE-639) 安全缺陷。由於 Nginx 不會剝離 HTTP 頭 "x-webobjects-remote-user",且 SOGo 配置強制信任該頭部而不進行密碼驗證,任何客户端均可隨意提供該頭部,從而無需提供密碼即可以任何用户(包括特權用户)身份訪問。該漏洞影響所有未更新至 5.8.0~ynh9 的 SOGo 用户,特別是使用 YunoHost 部署的環境。攻擊者僅需構造包含特定 HTTP 頭的請求即可完成漏洞利用,無須用户交互且可遠程操控。
組件
SOGo 是一款開源的企業級協作套件,提供日曆、聯繫人和郵件服務,常與 Nginx 等反向代理配合使用。
風險
- 從普通用户到管理員:如果攻擊者偽造特權用户的身份標識,可直接獲取管理員權限
- 完全系統控制:攻擊者可利用此漏洞以任意用户身份登錄系統,查看/更改/刪除數據或執行管理操作
- 無用户交互攻擊:通過構造惡意 HTTP 請求,攻擊者無需受害者任何交互即可直接獲取會話權限
來源
處置建議
- 立即升級 SOGo 至 5.8.0~ynh9 或更高版本
- 在 Nginx 配置中顯式剝離或忽略 "x-webobjects-remote-user" 頭部
- 啓用嚴格的身份驗證機制,不依賴單一 HTTP 頭部進行授權判斷
CVE-2026-96349
CVSS
10.0 超危
2026年09月30日
SiteSkite未認證遠程代碼執行漏洞導致系統完全控制
在 SiteSkite 2.1.8 及之前版本中,其核心處理模塊存在未認證的遠程代碼執行(RCE)安全缺陷。由於對生成代碼的控制不恰當(CWE-94),攻擊者無需任何身份驗證即可通過網絡發送特製請求,直接觸發代碼注入。該漏洞允許攻擊者在目標服務器上執行任意系統命令,導致數據泄露、完整性破壞及服務不可用。SiteSkite 在 <= 2.1.8 版本中均受此漏洞影響,且目前已有公開利用代碼(PoC),攻擊者僅需網絡訪問權限即可遠程操控服務器,無須用户交互。
組件
SiteSkite 是一款開源軟件組件,常用於網站構建或內容管理場景,支持動態內容生成與交互功能。
風險
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無用户交互攻擊:攻擊者無需誘導用户點擊或輸入,僅需通過網絡發送惡意請求即可觸發漏洞,實現遠程代碼執行
- 高危害性影響:CVSS 評分為 10.0,意味着該漏洞可導致機密性、完整性和可用性的嚴重損害,且攻擊複雜度低,極易被利用
來源
處置建議
- 立即升級 SiteSkite 至 2.1.9 或更高版本以修復該漏洞
- 在 Web 應用防火牆(WAF)中配置規則,阻斷針對該組件的惡意代碼注入請求
- 限制對 SiteSkite 相關端口的網絡訪問,僅允許受信任的 IP 地址連接
CVE-2026-102490
CVSS
10.0 超危
2026年10月01日
Zammad本地用户權限提升漏洞導致獲取root權限
所有版本的 Zammad(包括最新的 alpha 版本)均存在嚴重的安全缺陷,允許本地 zammad 用户將權限提升至 root。該漏洞源於權限控制機制的缺失或配置錯誤,使得擁有 zammad 用户權限的攻擊者能夠繞過系統限制,執行特權操作。一旦利用成功,攻擊者將獲得系統的最高控制權,從而完全接管服務器。該漏洞影響所有未修補的 Zammad 部署環境,無論其版本新舊。攻擊者需具備本地 zammad 用户權限方可觸發,但鑑於 Zammad 通常作為服務運行,一旦服務被攻破或存在其他入口點,此漏洞將成為橫向移動和權限提升的關鍵跳板。
組件
Zammad 是一款基於 Web 的開源工單系統,用於客户支持和服務枱管理,支持多渠道集成。
風險
- 從普通用户到管理員:本地 zammad 用户可利用此漏洞直接提升至 root 權限,獲得系統最高控制權
- 完全系統控制:攻擊者可利用 root 權限在服務器上執行任意代碼,安裝後門、竊取敏感數據、修改系統配置或破壞服務可用性
- 本地權限提升:雖然需要初始的本地訪問權限,但該漏洞極大地降低了攻擊門檻,使得任何能獲取 zammad 用户權限的攻擊者都能完全控制主機
來源
處置建議
- 立即檢查並限制 zammad 用户的系統權限,確保其最小化原則
- 監控 zammad 進程的系統調用日誌,檢測異常的權限提升行為
- 儘快關注官方發佈的安全補丁或升級至修復版本,若暫無補丁,考慮隔離運行環境
kartykgithub-ph-b@1.0.0
被標記為惡意組件
該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。
MD5
408b640877c3e9c3f27b08e6a59403e7
kartykgithub-ph-e@1.0.0
被標記為惡意組件
該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。
MD5
9aedda80527e93b7348d6abf994c1543
kartykgithub-ph-f@1.0.0
被標記為惡意組件
該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。
MD5
bdd3e8662838f423322479982ec6dcdd
css-interop-observer-polyfill@1.0.0
被標記為惡意組件
該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。
MD5
734bf6a15b4741937b0a3884965df29e
css-relative-color-util@1.0.0
被標記為惡意組件
該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。
MD5
4bf16747e00dccef4dd0913ca0dbd2da
css-scroll-anchor-polyfill@1.0.0
被標記為惡意組件
該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。
MD5
6c28686c7098bd576cddabe1022400bb
focus-visible-polyfill-lite@1.0.0
被標記為惡意組件
該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。
MD5
f7eb4ad055654131ebd7473019ca01d4
@kibt/www-nuxt-i18n@99.0.1
被標記為惡意組件
該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。
MD5
ef4c5fc05701c4b4f9ebb267e8779c10
tiny-focusgroup-helper@1.0.0
被標記為惡意組件
該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。
MD5
e7aadb02e68161e102089d9fea652bf1
ultimate-websocket@1.0.0
被標記為惡意組件
該組件被發現通過繞過npm registry直接從不安全的GitHub URL拉取並執行攻擊者控制的代碼,且其postinstall腳本會在安裝時加載並運行該惡意模塊。
MD5
74afcc1ca8dc7ebd0af7f34adf9f32b2
@inpeek/odata@99.99.99
被標記為惡意組件
該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。
MD5
a221a8aed09a5c960f20bae1576dc28f
risk-detection@99.9.1
被標記為惡意組件
該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。
MD5
f729b5affa6da691571374b5d43ba912
serpacksven@>= 0
被標記為惡意組件
該組件被發現任何安裝或運行了該軟件包的計算機都應被視為已完全失陷。該計算機上存儲的所有機密和密鑰都應立即從另一台計算機進行輪換。應移除該軟件包,但由於計算機的完全控制權可能已交給外部實體,無法保證移除該軟件包就能清除因安裝它而引入的所有惡意軟件。
MD5
6ed15814f63f825b33ecfc10bf40da91
serpacksven1@>= 0
被標記為惡意組件
該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。
MD5
4a3e53d0e7e57c6fb9c61060503da116
serpacksven2@>= 0
被標記為惡意組件
該組件被發現包含惡意代碼,任何安裝或運行過該包的計算機都應被視為已完全失陷,計算機上存儲的所有密鑰與憑證都應立即從另一台計算機上進行輪換。
MD5
b640de1f3402c60ad865e2c39625a1ac