CVE-2026-58455CVSS 9.8 超危2026年07月03日
Dockwatch未认证OS命令注入漏洞导致完全主机控制
在Dockwatch 0.6.567 及之前版本中,其 loader.php 文件在认证重定向后缺失 exit() 调用,结合 ajax/compose.php 中传递给 shell_exec() 的未过滤输入,存在 操作系统命令注入(CWE-78) 安全缺陷。攻击者可通过不完整的认证检查设置所需的会话标志,随后通过 composePull 操作中的 composePath POST 参数注入任意命令,从而执行任意 shell 命令。该漏洞允许远程攻击者在无需认证的情况下实现完全的主机控制,且 Docker socket 的标准挂载部署方式进一步助长了这一风险。该漏洞影响所有未更新至修复版本的 Dockwatch 用户,特别是采用标准 Docker socket 挂载部署的场景。攻击者仅需发送特制的 HTTP 请求即可完成漏洞利用,无须用户交互且可远程操控。
组件
Dockwatch 是一款用于监控和管理 Docker 容器的开源工具,支持通过 Web 界面进行容器操作和管理。
风险
- 从普通用户到管理员:如果受害者以管理员权限运行 Dockwatch 服务,攻击者可获得相同权限
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:通过远程网络请求直接触发漏洞,攻击者无需诱导用户进行任何交互即可实现主机接管
来源
处置建议- 限制对 Dockwatch Web 接口的网络访问,仅允许受信任的 IP 地址连接
- 避免以 root 权限运行 Dockwatch 容器,并限制 Docker socket 的挂载权限
CVE-2026-57100CVSS 9.9 超危2026年07月03日
Microsoft Entra Provisioning Service 服务器端请求伪造漏洞导致权限提升
在 Microsoft Entra Provisioning Service (SyncFabric) 中,由于缺乏对服务器端请求的有效验证,存在 服务器端请求伪造(SSRF,CWE-918) 安全缺陷。经过身份验证的攻击者可以利用此漏洞在网络上提升权限。该漏洞允许攻击者通过构造恶意请求,使服务器向内部网络或其他受限资源发起请求,从而获取敏感信息或执行未授权操作。该漏洞影响所有未修补的 Microsoft Entra Provisioning Service 部署场景。攻击者需要具备一定的初始权限(低权限),但无需用户交互即可通过网络远程触发漏洞利用。
组件
Microsoft Entra Provisioning Service (SyncFabric) 是 Microsoft Entra ID(原 Azure Active Directory)的一部分,负责处理身份同步和配置服务,确保本地目录与云身份之间的数据一致性和安全性。
风险
- 权限提升:经过身份验证的攻击者可以利用此漏洞在网络上提升权限,可能从低权限账户获取更高权限
- 内部网络探测与攻击:攻击者可通过 SSRF 漏洞访问内部网络资源,进行端口扫描、服务探测或攻击内部应用
- 数据泄露:攻击者可能读取内部敏感数据或配置文件,导致机密信息泄露
来源
处置建议- 立即应用 Microsoft 发布的安全补丁或更新
- 配置网络访问控制列表(ACL),限制服务器端对外部及内部特定端口的访问
- 部署 Web 应用防火墙(WAF)以检测和阻断异常的 SSRF 请求模式
投毒情报npm2026年07月03日
robomerge@99999.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
a69b9ecfab6d38a43b3edbbe31ae19fa
投毒情报npm2026年07月03日
ue-automation-scripts@99999.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
a5e3ec4aa25880e90bd7924414988f9f
投毒情报npm2026年07月03日
ue-jenkins-buildkite@99999.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
8754f459aedb021d60b637b7e9ee9a03
投毒情报npm2026年07月03日
unreal-horde-dashboard@99999.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
c086aa6b8eee7884a76df6ae9fc7372e
投毒情报npm2026年07月03日
epic-internal-tools@99999.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
b50521f57accfcbee27ac9be6c318316
投毒情报pypi2026年07月04日
procwire@5.2.3 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
d57b909fa7511d0d4fa04662331f4616
投毒情报pypi2026年07月04日
bytekit@3.4.2 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
53fd6b2e815f9f889972451af38b529f
投毒情报pypi2026年07月04日
confighub@7.0.2 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
409848feddfd073f6cecd7760b3a5f73
投毒情报pypi2026年07月04日
schemavault@4.1.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
ef895991c052300866f5e5bfd38dc840
投毒情报pypi2026年07月05日
httpprobe@1.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
a772018efcd67236f51ad25a6849ba46
投毒情报pypi2026年07月05日
urlllib321@2.7.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
42b9219ae0b45ddcb823f53ffebce144