CVE-2026-55971CVSS 9.8 超危2026年07月27日
Apache Thrift C++绑定堆缓冲区溢出漏洞导致远程代码执行
在 Apache Thrift 0.24.0 版本前,其 C++ 绑定模块因边界校验不足,存在 堆缓冲区溢出(CWE-122) 安全缺陷。特定网络请求处理可能引发堆内存覆盖,威胁进程稳定性与安全性。Apache Thrift C++ 绑定在特定数据处理场景下存在内存损坏漏洞,攻击者可通过构造恶意网络数据包触发,导致远程代码执行或服务中断。该漏洞影响所有未更新至 0.24.0 的 Apache Thrift 用户,包括服务器端与客户端部署场景。攻击者仅需向目标服务发送特制请求即可完成漏洞利用,无须用户交互且可远程操控。
组件
Apache Thrift 是一个跨语言的服务框架,用于构建可扩展的跨语言服务,支持多种编程语言绑定。
风险
- 从普通用户到管理员:如果受害者以管理员权限运行 Thrift 服务,攻击者可获得相同权限
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:通过网络攻击向量,攻击者无需用户交互即可远程触发漏洞
来源
处置建议- 立即升级 Apache Thrift 至 0.24.0 或更高版本
- 监控异常内存访问行为日志
- 对运行环境启用沙箱隔离机制
CVE-2026-51303CVSS 9.8 超危2026年07月28日
SQLite核心解析组件释放后使用漏洞导致远程代码执行
在 SQLite 3.41 版本中,其核心解析组件因内存管理缺陷,存在 释放后使用(CWE-416) 安全漏洞。程序通过 sqlite3ExprListDelete 释放 ExprList 对象后,仍访问该已释放对象的悬空指针。远程攻击者可提供精心构造的 SQL 查询,在 SQL 语句解析期间触发此漏洞。成功利用可能导致应用程序崩溃(拒绝服务)、敏感内存信息泄露,在某些场景下还可能导致在受影响主机上执行任意代码。该漏洞影响所有使用 SQLite 3.41 且未应用补丁的应用程序。攻击者仅需发送特制 SQL 请求即可触发漏洞,无须用户交互且可远程操控。
组件
SQLite 是一款轻量级、自包含、无服务器、零配置、事务性的 SQL 数据库引擎,广泛应用于嵌入式系统和各类应用程序中。
风险
- 从普通用户到管理员:如果受影响的应用程序以高权限运行,攻击者可获得相同权限
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:通过构造恶意 SQL 查询,攻击者可在远程触发漏洞,无需额外用户交互
来源
处置建议- 对输入 SQL 查询进行严格的语法和逻辑校验
- 启用应用程序沙箱或权限最小化策略以限制潜在影响
投毒情报2026年07月28日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
d3843c072aaa916e8ad82557c93d3d83
投毒情报2026年07月28日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
93a4478509bb3163fad0ea19e10cb2ce
投毒情报2026年07月28日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
a8f5f5c7f58ad91a5c352ef70be880bb
投毒情报2026年07月28日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
27c887e24f0206da1fcddd753979fee2
投毒情报2026年07月28日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
d4cf84143e12d3696934b91c61abe799
投毒情报2026年07月28日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
8fb6427d727eea68079c367c81527ef0
投毒情报2026年07月28日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
dedb09c183eefe4c1b65d1c155d4b241
投毒情报2026年07月28日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
ca626607343d77d6371f4fcc116db70e
投毒情报npm2026年07月28日
date-sanitize-helper@1.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
bebd1ef5748168fb4a0c710ea3d6d7d1
投毒情报npm2026年07月28日
num-format-helper@1.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
23b6844dfa6bb390d1c36f14f2f104b5