CVE-2026-59515CVSS 9.3 超危2026年07月13日
Sergey AIWU ai-copilot-content-generator SQL注入导致盲SQL注入
在 Sergey AIWU ai-copilot-content-generator 1.5.4 版本及之前版本中,其 SQL 命令处理模块因特殊元素未正确中和,存在 SQL 注入(CWE-89)安全缺陷。攻击者可通过构造恶意输入触发盲 SQL 注入,从而非法访问或操纵后端数据库,威胁数据机密性与系统完整性。该漏洞影响所有未更新至 1.5.4 之后版本的 AIWU 用户。攻击者可通过网络远程发起攻击,无需用户交互且利用复杂度低,可造成高机密性泄露。
组件
Sergey AIWU ai-copilot-content-generator 是一款用于内容生成的 AI 辅助工具,支持通过 API 或界面进行内容创作与管理。
风险
- 数据泄露:攻击者可通过盲 SQL 注入技术逐步推断并提取数据库中的敏感信息,如用户凭证、业务数据等
- 远程代码执行风险:在特定配置下,SQL 注入可能进一步演变为远程代码执行,导致服务器被完全控制
- 无用户交互攻击:攻击者仅需通过网络发送特制请求即可触发漏洞,无需目标用户进行任何额外操作
来源
处置建议- 立即升级 ai-copilot-content-generator 至 1.5.4 之后的安全版本
- 对所有用户输入实施严格的参数化查询或预编译语句处理
- 部署 Web 应用防火墙(WAF)以拦截常见的 SQL 注入攻击模式
CVE-2026-41041CVSS 9.1 超危2026年07月13日
Apache Gravitino URL路径注入漏洞导致敏感信息泄露与数据篡改
在 Apache Gravitino 1.2.1 版本前,其核心服务因未对用户提供的标识符进行正确的 URL 编码处理,存在 URL 路径注入(CWE-177)安全缺陷。攻击者可通过构造包含特殊字符的恶意请求,绕过路径校验机制,直接访问或操作非预期的系统资源。Apache Gravitino 在处理元数据管理请求时存在路径遍历风险,攻击者无需认证即可远程触发,导致高机密性数据泄露及系统完整性受损。该漏洞影响所有运行在 1.0.0 至 1.2.1 之前版本的 Apache Gravitino 实例。攻击者仅需通过网络发送特制请求即可完成漏洞利用,无需用户交互且可远程操控。
组件
Apache Gravitino 是一个开源的元数据管理平台,旨在为数据湖和大数据生态系统提供统一的元数据管理、数据治理和目录服务。
风险
- 敏感数据泄露:攻击者可利用路径注入读取服务器上的敏感配置文件或元数据,导致机密信息(Confidentiality: High)暴露
- 数据完整性破坏:攻击者可能通过注入恶意路径修改关键元数据或配置,影响下游数据服务的正常运行(Integrity: High)
- 远程无交互攻击:该漏洞可通过网络直接利用(Attack Vector: Network),且利用复杂度低(Attack Complexity: Low),无需任何用户交互即可触发
来源
处置建议- 立即升级 Apache Gravitino 至 1.2.1 或更高版本以修复此漏洞
- 在应用层部署 Web 应用防火墙(WAF),拦截包含异常 URL 编码或路径遍历特征的请求
- 对输入的用户标识符实施严格的白名单校验和 URL 编码规范化处理
投毒情报npm2026年07月14日
cktool-core@1.0.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
108c862921ecd5eb172f10038b6c1f1d
投毒情报npm2026年07月14日
font-huge@2.5.3 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
14e0793da6850a4a1db56b2ebd6e03b5
投毒情报npm2026年07月14日
gamified-trading-system@3.1.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
c6088e4409ffb1648506c300189cb49e
投毒情报npm2026年07月14日
node-fsagent@1.2.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
8b19c01524bd148547bc1782dd7414fa
投毒情报npm2026年07月14日
lusha-iam-widgets@1.5.2 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
849554c57c5cb1ac8b5d68c5c5e71652
投毒情报npm2026年07月14日
abi-encode@1.0.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
56dc47f244208441031fea1020a99218
投毒情报npm2026年07月14日
eth-wallet-helpers@1.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
4c165e3589393f246b2e8072c01da400
投毒情报npm2026年07月14日
harpoon-package@1.2.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
b6bf38596c085b3b3782c41224552fbe
投毒情报npm2026年07月14日
web-pop@2.3.5 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
50591b79c574736041de5b14878d7ef5