Kotaemon因反序列化缺陷致未授权远程代码执行与系统失陷
漏洞成因在于后端接口缺失服务端访问控制,且直接对不可信输入执行非安全反序列化操作,利用反射机制动态实例化任意类,攻击者可构造嵌套数据结构触发进程执行函数,实现无凭证网络请求直达,导致服务器进程权限被滥用,面临数据窃取与系统指令接管风险。
- 建议构建可信类加载白名单,彻底关闭动态模块导入开关,在所有外部接口前置服务端鉴权中间件,配合强类型数据校验机制拦截非法构造参数。
漏洞成因在于后端接口缺失服务端访问控制,且直接对不可信输入执行非安全反序列化操作,利用反射机制动态实例化任意类,攻击者可构造嵌套数据结构触发进程执行函数,实现无凭证网络请求直达,导致服务器进程权限被滥用,面临数据窃取与系统指令接管风险。
该缺陷源于网络请求校验阶段与实际连接建立阶段之间存在的时间检查使用时间差竞争窗口,安全模块预先解析域名并比对IP属性后仅返回结果,未将已验证的IP地址绑定至后续通信链路。调用方直接将原始主机名传递至异步HTTP客户端,致使底层网络库在建立TCP连接时触发二次域名解析。攻击者可通过控制恶意DNS响应策略,在校验期返回公网地址以通过安全审查,并在实际建连期动态切换至本地回环地址或云元数据接口,从而完全绕过服务端请求伪造防护机制。此攻击链具备网络可达性特征且无需身份凭证,受控环境将面临内部服务横向移动、云基础设施配置泄露及后端业务逻辑篡改等安全威胁。
CVE-2026-59873CVSS 9.8 超危2026年07月09日在 node-tar 7.5.19 版本之前,其提取和解析路径(如 src/extract.ts)未对总解压数据量、条目数量或解压比率强制执行硬性上限,存在 不加限制或调节的资源分配(CWE-770) 安全缺陷。攻击者可以利用精心构造的小型 gzip bomb 耗尽磁盘空间和 CPU 资源,导致服务不可用。node-tar 在处理恶意构造的归档文件时存在资源耗尽漏洞,攻击者可通过提供特制的 tar 包触发,导致远程拒绝服务或系统资源枯竭。该漏洞影响所有未更新至 7.5.19 的 node-tar 用户,包括各类 Node.js 应用部署场景。攻击者仅需诱导目标应用处理特制归档文件即可完成漏洞利用,通常无需复杂交互即可造成资源耗尽。
ag-charts-test@99.9.1 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
eb13c27a64e5f0bbe6046b824e2b59a1babel-eslint-parser-legacy@99.9.1 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
af72e92b8b725f909cc0fedcb0d710dbchai-redirection@0.0.1 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
1a9eac1b6934fa2c4fe8931d481fdeabhigherlogic-ocfe@99.9.1 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
ef927493cc95771dcefc6b8d8a1763e1luludawang-kit@0.0.1 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
5bc5b9efc3e895da0d640da401a26139searchresults@999.0.0 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
1c334a3b1d15457e70eb95347a0a0fcfcrypto-promiser@1.0.1 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
05da0c13291431256fd4cdb91c27bef1next-locomotive-init@1.0.4 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
6516e1e20798ea3b6d3b73adad510545none123s@0.1.7 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
89eea53d27b96daa6ff84f17e536b2e7
商务合作
微信公众号