CVE-2026-69264CVSS 10.0 超危2026年08月05日
Flowise CSVAgent代码注入导致远程代码执行
在 Flowise 3.1.3 版本之前,其 CSVAgent 组件因对 csvFile 数据 URI 片段缺乏有效过滤,存在代码注入(CWE-94)安全缺陷。攻击者控制的恶意数据被直接插值到 Python 源代码模板中,并通过 Pyodide 执行。由于 Pyodide 默认启用的 js 桥接在 Node.js 环境中暴露了 eval 和动态 import 功能,攻击者可突破 Python 字符串限制,调用 Node.js 内置模块(如 fs 和 child_process),以 Flowise 进程身份执行任意文件 I/O 或操作系统命令。该漏洞影响所有未更新至 3.1.3 的 Flowise 用户。拥有 chatflows:create 或 agentflows/chatflows 更新权限的工作区用户可植入恶意 CSV Agent 节点,一旦该 chatflow 通过 POST /api/v1/prediction/:id 暴露,任何未经身份验证的请求均可触发主机远程代码执行。
组件
Flowise 是一个基于低代码的开源 LLM 开发平台,允许用户通过可视化界面构建 AI 聊天机器人和工作流。
风险
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据 Flowise 进程权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无需身份验证利用:一旦恶意 chatflow 被暴露,任何未经身份验证的请求均可触发漏洞,无需额外交互
- 权限提升:若 Flowise 进程以高权限运行,攻击者可获得相同的高权限访问能力
来源
处置建议- 立即升级 Flowise 至 3.1.3 或更高版本
- 严格限制 chatflows 和 agentflows 的创建与更新权限
- 对 /api/v1/prediction/:id 接口实施严格的访问控制和身份验证机制
CVE-2026-25289CVSS 9.6 超危2026年08月05日
Qualcomm NAN服务发现帧处理内存损坏漏洞导致远程代码执行
在Qualcomm相关设备中,NAN(Neighbor Awareness Networking)服务发现模块在处理具有无效长度值的特定NAN服务发现帧中的设备能力扩展属性时,存在栈缓冲区溢出(CWE-121)安全缺陷。该缺陷导致内存损坏,威胁进程稳定性与安全性。Qualcomm设备在特定NAN通信场景下存在内存损坏漏洞,攻击者可通过构造恶意NAN帧触发,导致远程代码执行或服务中断。该漏洞影响所有未修补的Qualcomm相关设备,包括支持NAN功能的无线通信模块。攻击者仅需在相邻网络中发送特制数据包即可完成漏洞利用,无须用户交互且可远程操控。
组件
Qualcomm 是一家领先的无线通信技术公司,其芯片组广泛应用于智能手机、物联网设备及无线通信基础设施,支持包括NAN在内的多种高级无线协议。
风险
- 从普通用户到管理员:如果受害者设备以高权限运行相关服务,攻击者可获得相同权限
- 完全系统控制:攻击者可利用此漏洞在受害者设备上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:通过相邻网络广播恶意NAN帧,攻击者无需目标用户任何交互即可触发漏洞
来源
处置建议- 监控异常NAN服务发现帧及内存访问行为日志
- 对无线通信模块启用严格的输入校验与沙箱隔离机制
- 阻断来自不可信来源或格式异常的NAN服务发现帧
投毒情报npm2026年08月05日
twork-data-services-aggregator-api-v2-data-view-company-company-profile-mf-data-transformer@20.5.3 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
afe563453b500a7f1527d5d897db9b2b
投毒情报npm2026年08月05日
platform-ui-codemods@20.6.7 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
e41e83a12513ee7c447a74460cb118d8
投毒情报npm2026年08月05日
platform-ui-island@20.5.9 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
52333d36fc164e45d41fbb450773b812
投毒情报npm2026年08月05日
sextant-cli-linux-arm64@0.0.1-rc29 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
6f4ff0f8298494bd240cb31c6e50551d
投毒情报npm2026年08月05日
specials-mvno-client@20.9.8 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
22c8a2f411e37cf68fde62f10513b165
投毒情报npm2026年08月05日
tinkoff-ui-action@20.5.7 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
07a92db2657e4e4dc5a6340deba3ab33
投毒情报npm2026年08月05日
alipclutch-baileys@8.6.59 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
4394ca9876ff3cf9c7f801ec0765ceec
投毒情报npm2026年08月05日
bip32-js@1.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
6e5b1c4ee97b404bdf10442c47bc5fa0