CVE-2026-57517CVSS 9.8 超危2026年07月02日
Control Web Panel SQL注入导致远程代码执行
在 Control Web Panel 0.9.8.1225 版本之前,其 user 端点因对 userRes POST 参数输入缺乏过滤,存在盲 SQL 注入(CWE-89)安全缺陷。未经身份验证的远程攻击者可提交恶意输入执行任意 SQL 查询,并利用获取的 MySQL root 权限通过 INTO DUMPFILE 写入任意文件,从而将 PHP webshell 部署到可访问的 roundcube 日志目录,以 cwpsvc 账户实现远程代码执行。该漏洞影响所有未更新至 0.9.8.1225 的 Control Web Panel 用户。攻击者无需身份验证即可远程发起攻击,利用复杂度低,可直接导致服务器被完全控制。
组件
Control Web Panel 是一款用于 Linux 服务器的开源控制面板,提供网站、数据库、邮件等服务的管理功能。
风险
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据 cwpsvc 账户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无身份验证攻击:攻击者无需任何凭证即可远程触发漏洞,通过构造恶意 HTTP 请求即可实现代码执行
- 持久化访问:通过写入 Webshell 到日志目录,攻击者可获得对服务器的长期持久化访问权限
来源
处置建议- 立即升级 Control Web Panel 至 0.9.8.1225 或更高版本
- 限制对 user 端点的访问权限,实施严格的输入验证和过滤机制
- 监控 MySQL 日志和文件系统异常写入行为,特别是针对日志目录的修改
CVE-2026-24270CVSS 9.8 超危2026年07月02日
NVIDIA AIStore身份验证绕过漏洞导致拒绝服务、权限提升、信息泄露和数据篡改
在 NVIDIA AIStore 框架中,由于身份验证机制存在缺陷,攻击者可能借此绕过身份验证(CWE-290)。成功利用此漏洞可能导致拒绝服务、权限提升、信息泄露和数据篡改。该漏洞允许攻击者在无需有效凭证的情况下访问系统资源,严重威胁数据完整性与可用性。该漏洞影响所有未修复的 NVIDIA AIStore 部署环境。攻击者可通过网络远程发起攻击,无需用户交互即可利用该漏洞,且攻击复杂度较低。
组件
NVIDIA AIStore 是一个高性能的分布式对象存储框架,专为 AI 工作负载设计,支持大规模数据存储与高速访问。
风险
- 权限提升:攻击者可绕过身份验证获取未授权访问权限,进而提升权限以控制系统
- 数据篡改与泄露:攻击者可读取敏感信息或修改存储数据,导致数据完整性受损
- 拒绝服务:攻击者可利用该漏洞导致服务中断,影响业务连续性
- 远程无交互攻击:攻击者仅需通过网络连接即可触发漏洞,无需目标用户进行任何操作
来源
处置建议- 在网络层面限制对 AIStore 服务的访问,仅允许受信任的 IP 地址连接
- 启用强身份验证机制并监控异常登录尝试
投毒情报npm2026年07月02日
hardhat-compile-ethers@0.4.7 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
90c6e1e9761ce2649931596e0b0fdc0c
投毒情报npm2026年07月02日
svgson-lite@1.0.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
d2a9d6cb8c2c8d3c5d3577478191ec0c
投毒情报npm2026年07月02日
polymarket-toolkit@1.4.9 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
4119e0252812f38cc94095ac510b3efa
投毒情报npm2026年07月02日
polymarket-trading-developer-tool@0.1.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
7556468a534868cca255febaab3349f3
投毒情报npm2026年07月02日
svgcraft-core@1.0.2 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
6af27c36682b37db28802e246132b9b2
投毒情报npm2026年07月02日
test-pkg-pnpm@1.0.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
603eb62698f7fb3c333a77f61709ec19
投毒情报npm2026年07月02日
test-pkg-x0@1.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
db833fc0668026e75371ea47af497d35
投毒情报npm2026年07月02日
test-pkg-yarn@1.0.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
265cdda7b2e4e7a033641a45f7c1c257