CVE-2026-68079CVSS 9.8 超危2026年08月06日
Apache CXF授权码重放攻击导致身份认证绕过
在 Apache CXF 的 DefaultEncryptingCodeDataProvider 中,由于 removeCodeGrant 功能实现存在缺陷,捕获到的 authorization code 可以被无限次兑换。这违反了 RFC 中"authorization code 不得被使用超过一次"的要求。该漏洞影响 cxf 3.6.12以前版本,4.2.0到4.2.3以前版本,4.0.0到4.1.8以前版本。攻击者可通过网络远程利用此漏洞,无需用户交互且攻击复杂度低,可能导致高机密性、高完整性和高可用性的破坏。
组件
Apache CXF 是一个开源的 Web 服务框架,它支持多种 Web 服务标准,包括 SOAP、REST 和 OAuth 等,广泛用于企业级应用的服务集成。
风险
- 身份认证绕过:攻击者可以捕获并重放授权码,从而绕过正常的认证流程,非法获取用户身份令牌
- 完全系统控制:一旦认证成功,攻击者可利用获取的权限访问受保护资源,执行任意操作,导致数据泄露或篡改
- 无用户交互攻击:该漏洞可通过网络远程触发,攻击者无需诱导用户进行额外操作即可实施攻击
来源
处置建议- 立即升级 Apache CXF 至 4.2.3、4.1.8 或 3.6.12 及以上版本
- 监控 OAuth 授权码的使用日志,检测异常的重放行为
- 实施严格的会话管理和令牌失效机制,限制授权码的生命周期
CVE-2026-48170CVSS 9.8 超危2026年06月23日
libxml2 xmlOutputBufferWriteString函数堆缓冲区溢出漏洞导致远程代码执行
在 libxml2 的 xmlIO.c 文件中的 xmlOutputBufferWriteString 函数中存在一个堆缓冲区溢出漏洞。当处理包含特定格式字符串的输入时,攻击者可能通过构造恶意数据触发此漏洞,从而导致内存破坏并可能执行任意代码。libxml2 库在处理特定格式的 XML 输入时存在内存损坏漏洞,攻击者可通过构造恶意 XML 数据触发,导致远程代码执行或服务中断。该漏洞影响所有未应用修复补丁的 libxml2 用户,包括依赖该库的各种应用程序和服务。攻击者仅需诱导目标处理特制 XML 文件即可完成漏洞利用,无须用户交互且可远程操控。
组件
libxml2 是一个用于解析 XML 文档的 C 语言函数库,被广泛应用于各种开源软件和操作系统中。
风险
- 从普通用户到管理员:如果受害者以管理员权限运行依赖 libxml2 的应用程序,攻击者可获得相同权限
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:通过驱动式入侵(Drive-by Compromise)技术(T1189),用户只需处理恶意 XML 文件即可触发漏洞,无需额外交互
来源
处置建议- 监控异常内存访问行为日志
- 对运行环境启用沙箱隔离机制
- 阻断不可信来源的 XML 数据加载
投毒情报npm2026年08月07日
@junyoung-kim/reins@0.1.6 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
317b894ae24986a803fd567391a0b7cc
投毒情报npm2026年08月07日
aitable-workflow-server@9.9.9 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
691aea4a5402e292a04ae37bf65d6c0d
投毒情报npm2026年08月07日
remote-claude-daemon@0.5.2 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
4e763b044c3c890ff173123bd10d4dae
投毒情报npm2026年08月07日
shadowx-fca@10.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
60cf8fbd522f660cf2d556952840d70d
投毒情报npm2026年08月07日
zyr-agent@1.6.2 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
94de55590d251ab0643e27306de08be4
投毒情报npm2026年08月07日
weight2loss@1.0.5 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
9a35821cd933aadf314e2ae0d1759407
投毒情报npm2026年08月08日
aclade-agent@1.0.4 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
01a24c061455e651a67a3390cff9d7d7
投毒情报npm2026年08月08日
agenthub-ai@0.20.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
fcf6d8d357322b439bb0b4a99e5d8e84
投毒情报npm2026年08月08日
w-screenctl@1.0.6 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
01bab44ca56083e8d94b1d7857dd0f68
投毒情报npm2026年08月08日
@depup/astro@7.1.3-depup.2 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
f95bc3a7cf3750ed2bf843956dad482a
投毒情报npm2026年08月08日
@depup/aws-sdk__credential-provider-process@3.972.66-depup.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
1a87ed22cc11b8323e93e02cc1998b9c
投毒情报npm2026年08月08日
@mrbenty8jf1p9y5/oidc-bind-canary@0.0.3 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
6f66c434e099c5731cd1eceb38ebccef
投毒情报npm2026年08月08日
map-streak-kit@1.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
c2d2148a6ccca8528cbc3816c9c337a5