QwenPaw控制台恶意插件上传导致远程代码执行
攻击者可利用未实施严格校验的插件上传接口,构造携带恶意代码的归档文件进行提交。服务端因缺乏文件类型白名单管控与加载沙箱隔离,将直接反序列化或动态执行上传内容,进而触发底层命令注入。该缺陷具备网络可达特征且无需前置认证,成功利用后将完全控制宿主机环境,致使核心资产失陷与业务连续性中断。
- 建议对上传接口实施严格后缀白名单校验,禁用危险类型解析。结合存储隔离策略将文件存于非Web目录,并引入沙箱机制阻断恶意代码加载。
攻击者可利用未实施严格校验的插件上传接口,构造携带恶意代码的归档文件进行提交。服务端因缺乏文件类型白名单管控与加载沙箱隔离,将直接反序列化或动态执行上传内容,进而触发底层命令注入。该缺陷具备网络可达特征且无需前置认证,成功利用后将完全控制宿主机环境,致使核心资产失陷与业务连续性中断。
攻击者可利用未实施完整性校验的代码拉取模块,通过触发公开接口克隆恶意仓库至插件目录,该漏洞源于自动加载机制缺乏密码学签名验证与沙箱隔离,配合缺失的网络访问控制攻击链,具备网络可达性特征,仅需构造恶意请求即可达成底层命令执行行为,受控系统将面临敏感数据窃取,凭证泄露及持久化后门植入威胁。
CVE-2026-53412CVSS 9.8 超危2026年07月17日在Zoom Windows 桌面客户端、Zoom Windows VDI 客户端以及 Zoom Windows 会议 SDK 中,因输入验证不当(CWE-20),存在严重安全缺陷。未经身份验证的攻击者可通过网络访问实施账户接管。该漏洞允许攻击者在无需用户交互的情况下,远程利用网络接口触发漏洞,从而完全控制受害者的Zoom账户。该漏洞影响所有未修复的Zoom Windows相关组件用户。攻击者仅需通过网络发起攻击即可完成漏洞利用,无须本地权限且可远程操控。
CVE-2026-44181CVSS 9.8 超危2026年07月17日在 Jupyter Enterprise Gateway 2.0.0rc2 及更高版本但低于 3.3.0 的版本中,其 Kubernetes 清单渲染模块因对环境变量(KERNEL_XXX)处理不当,存在 服务端模板注入(SSTI,CWE-1336) 安全缺陷。攻击者通过在环境变量中注入 Jinja2 模板表达式,可在 Enterprise Gateway 服务中执行任意 Python 代码和操作系统命令。该漏洞允许攻击者窃取 Kubernetes 服务账户令牌及密钥,进而通过调度特权 Pod 或挂载 hostPath 卷的 Pod 完全控制 Kubernetes 集群。此问题已在 3.3.0 版本中修复。
CVE-2023-49899CVSS 9.8 超危2026年07月16日在受影响的设备中,由于未正确验证通信通道的来源,存在源验证错误(CWE-346)安全缺陷。未经身份验证的远程攻击者可以利用此漏洞在设备上执行任意命令。该漏洞允许攻击者通过网络发起攻击,无需任何用户交互或特权即可完全控制受影响系统。该漏洞影响所有未修复此缺陷的设备,攻击者仅需发送特制的网络请求即可触发漏洞利用,导致系统被完全接管。
CVE-2023-49900CVSS 9.8 超危2026年07月16日在相关组件中,SetParameter 命令因用户输入未正确进行清理,存在操作系统命令注入(CWE-78)安全缺陷。未经身份验证的远程攻击者可利用此漏洞执行远程代码执行。该漏洞允许攻击者通过网络直接发起攻击,无需任何用户交互或特权凭证,即可完全控制受影响系统。该漏洞影响所有未修补的相关服务实例,攻击者仅需发送特制的 SetParameter 请求即可完成漏洞利用,导致系统被完全接管。
agentto@0.5.36 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
08011aa6b7f86bb8d5968017e69ba3fcchannel-worker@2.5.39 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
287e020b33ecef4ea61c8c11d5f96fa2codeam-cli@2.61.1 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
c2d417f5b21993e689c4ee7f70fdc61fisite@2026.7.2 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
045515e313d28302f4177d865ad089c0netcontrol-agent@1.0.5 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
ad2ec3ee89dc4809c90e0a88df970bb2patchwork-os@1.1.0-beta.3.canary.414 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
f14edeae46b6994bdbd4330119765c52phantomx-tool-client@1.0.8 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
a1e857a3ae67383242674482e809c15bairflow-provider-spirit@0.0.1 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
f30a8a03278a36f099ab4f3df297b91cdarkglitch@1.2.0 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
fa94b3faf1d48c41e07aada064153bc7dde-common@0.0.1 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
15c39fb5942de814f4ee0b3df71f769etrongridme@0.0.1 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
8b51a89c45e815662701fb76fa012f91