CVE-2026-50736CVSS 9.8 超危2026年07月29日
pglogical队列机制SQL注入导致超级用户权限提升
在默认安装中,pglogical 的队列机制用于将带外命令(如复制的 DDL)从发布者传递到订阅者,该机制在订阅者处以 apply worker 的权限级别执行消息负载,该权限等同于 PostgreSQL 超级用户。充当发布者的攻击者可以发送精心构造的队列消息,导致在订阅者上以超级用户身份执行任意 SQL,从而将从允许使用 pglogical 的角色权限提升为完整的超级用户权限,并破坏共享部署中租户之间的隔离。要利用此漏洞,攻击者必须能够将订阅指向其控制的端点。在默认安装中,这需要通常仅超级用户才拥有的权限,因此该问题主要影响那些已将创建订阅的能力委托给非超级用户角色的托管部署环境。
组件
pglogical 是 PostgreSQL 的一个逻辑复制扩展,用于在数据库之间复制数据和模式变更。
风险
- 从普通用户到管理员:如果受害者以管理员权限运行浏览器,攻击者可获得相同权限
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:通过驱动式入侵(Drive-by Compromise)技术(T1189),用户只需访问恶意网页即可触发漏洞,无需额外交互
来源
处置建议- 监控异常内存访问行为日志
- 对运行环境启用沙箱隔离机制
- 阻断不可信来源的 Canvas 脚本加载
CVE-2026-16498CVSS 10.0 超危2026年07月29日
terraform-mcp-server跨租户凭证重用漏洞导致远程代码执行
在 terraform-mcp-server 1.1.0 版本之前,其 streamable-HTTP 无状态传输模式中存在跨租户凭证重用安全缺陷(CWE-488)。该漏洞导致一个用户的 Terraform 令牌可能被用于代表后续用户执行工具调用,从而引发会话数据暴露给错误会话的风险。terraform-mcp-server 在处理无状态 HTTP 请求时未能正确隔离不同租户的凭证上下文,攻击者可通过构造特定请求触发漏洞,导致未授权的工具调用执行。该漏洞影响所有未更新至 1.1.0 的 terraform-mcp-server 用户,包括采用 streamable-HTTP 传输模式的部署场景。攻击者仅需网络访问即可利用此漏洞,无需复杂前置条件且可远程操控。
组件
terraform-mcp-server 是一个用于 Terraform 的 MCP(Model Context Protocol)服务器组件,支持通过无状态传输模式进行工具调用和状态管理。
风险
- 从普通用户到管理员:如果受害者以高权限运行 terraform-mcp-server,攻击者可获得相同权限
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意工具调用,根据用户权限查看/更改/删除数据或执行敏感操作
- 无用户交互攻击:通过网络请求直接触发漏洞,攻击者无需诱导用户交互即可利用凭证重用机制
来源
处置建议- 立即升级 terraform-mcp-server 至 1.1.0 或更高版本
- 监控异常的工具调用日志和凭证使用行为
- 实施严格的租户隔离机制和会话验证策略
投毒情报2026年07月29日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
742d27d4345f7af96e7902478f0dfd93
投毒情报2026年07月29日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
760ccf85a789655d380d7e11faa27a51
投毒情报2026年07月29日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
756389dbd590619cf7e06bf772a2f2d1
投毒情报2026年07月29日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
4a97f24c288627aa3b70086a057a28b1
投毒情报2026年07月29日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
2fb1f2f1f5b102fd96d4574481a1c715
投毒情报2026年07月29日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
32ad9e11f8321a3366dbc47bffb0ce7a
投毒情报2026年07月29日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
a556bd7055f71d8eacc8f593abbc8705
投毒情报2026年07月29日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
fe93bffae00ed1f3fac1c387262bfd65