CVE-2026-67191CVSS 9.8 超危2026年07月30日
Xlight FTP Server SSH预认证堆溢出漏洞导致远程代码执行
在Xlight FTP Server 3.9.5 版本前,其 SSH/SFTP 连接处理模块因逻辑错误,存在 堆缓冲区溢出(CWE-122) 安全缺陷。recv 循环终止条件中错误地使用了 OR 运算符而非 AND 运算符,导致攻击者可通过发送格式错误的 SSH 客户端标识字符串,在身份验证之前向堆缓冲区末尾之后写入数据。Xlight FTP Server 在建立 SSH 或 SFTP 连接时存在内存损坏漏洞,攻击者可通过构造恶意连接请求触发,导致远程代码执行或服务中断。该漏洞影响所有未更新至 3.9.5 的 Xlight FTP Server 用户。攻击者仅需向目标服务器发起特制的 SSH/SFTP 连接即可完成漏洞利用,无须用户交互且可远程操控。
组件
Xlight FTP Server 是一款用于 Windows 平台的 FTP 和 SFTP 服务器软件,支持文件传输与管理功能。
风险
- 从普通用户到管理员:如果受害者以管理员权限运行 FTP 服务,攻击者可获得相同权限
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:通过远程网络攻击,攻击者无需任何用户交互即可触发漏洞,直接利用网络可达性进行攻击
来源
处置建议- 立即升级 Xlight FTP Server 至 3.9.5 或更高版本
- 监控 SSH/SFTP 连接日志,识别异常的客户端标识字符串
- 在网络边界限制对 FTP/SFTP 端口的访问,仅允许受信任的 IP 地址连接
CVE-2026-59243CVSS 9.8 超危2026年07月29日
Apache Airflow FAB Azure AD OAuth签名验证绕过导致任意用户身份登录
在 apache-airflow-providers-fab 3.7.3 版本之前,FAB 认证管理器在处理 Azure AD OAuth 登录时,解码 ID 令牌默认将 verify_signature 设置为 False。这一配置缺陷导致密码签名验证不当(CWE-347),攻击者若能向 OAuth 回调提交伪造或未签名(alg:none)的 ID 令牌,即可绕过身份验证机制。该漏洞允许攻击者以任意用户身份登录,包括拥有 Admin 角色的管理员账户。受影响的是所有在默认配置下运行 FAB 认证管理器且使用 Azure AD OAuth 登录路径的部署;值得注意的是,Authentik 路径已默认设置为 True,因此不受此特定默认配置漏洞影响。攻击者无需复杂交互,仅需构造恶意令牌即可实现远程身份接管。
组件
Apache Airflow 是一个用于编程、调度和监控工作流的平台,FAB(Flask AppBuilder)认证管理器是其常用的身份验证组件,支持多种 OAuth 提供商集成。
风险
- 从普通用户到管理员:攻击者可伪造令牌直接以 Admin 角色登录,获得系统最高权限
- 完全系统控制:一旦获得管理员权限,攻击者可执行任意代码、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:攻击者可通过网络远程发送伪造的 OAuth 回调请求触发漏洞,无需目标用户进行额外交互
来源
处置建议- 立即升级 apache-airflow-providers-fab 至 3.7.3 或更高版本,该版本将 verify_signature 默认值更改为 True
- 检查当前部署配置,确保所有 OAuth 登录路径均显式启用签名验证
- 监控 OAuth 回调日志,识别并阻断异常的未签名或伪造令牌请求
投毒情报2026年07月30日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
4da10d58965c39c325c7e0e006b64294
投毒情报2026年07月30日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
1a7aea2ffabb4a1ab4c3be812fd4191f
投毒情报2026年07月30日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
e07402d2c4867d9c1092a043dcc488ce
投毒情报2026年07月30日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
ab892acf635c44646d1d4861a4f17265
投毒情报2026年07月30日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
aeac0b7844dc9427533a41b87f95de0d
投毒情报2026年07月30日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
430597910002dd741ec36d4bea561d41
投毒情报2026年07月30日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
229fe3e129814dbd4ce851606ff127e1
投毒情报2026年07月30日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
234c53575e40010e898862d17be1eefc
投毒情报2026年07月30日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
577ffd7eea4eef70066cfeb32774731f
投毒情报2026年07月30日
@ 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
f10ea83a42993b6184eb92bf278f3899