CVE-2026-72899CVSS 10.0 超危2026年08月11日
Metabase未授权SQL注入导致远程代码执行
在Metabase中,其公开共享的卡片或仪表板模块因字段过滤器(维度)参数处理不当,存在 SQL注入(CWE-89) 安全缺陷。未经身份验证的攻击者可通过构造恶意请求,利用暴露的字段过滤器参数注入任意SQL语句,威胁数据库完整性与机密性。Metabase在特定共享场景下存在严重逻辑漏洞,攻击者可通过公开链接触发,导致数据泄露、篡改或远程代码执行。该漏洞影响所有未修复的Metabase部署实例,特别是那些启用了公开共享功能且暴露了维度参数的环境。攻击者无需任何认证即可远程发起攻击,无须用户交互且可完全控制后端数据库。
组件
Metabase 是一款开源的数据分析和可视化平台,允许用户通过简单的界面查询数据库并生成仪表板。
风险
- 从普通用户到管理员:如果攻击者利用此漏洞获取数据库管理员权限,可完全控制后端数据系统
- 完全系统控制:攻击者可利用SQL注入执行任意数据库命令,根据数据库权限查看/更改/删除敏感数据或执行系统命令
- 无用户交互攻击:通过公开共享链接,攻击者可直接向Metabase服务器发送恶意请求,无需目标用户点击或交互
来源
处置建议- 审查并禁用所有不必要的公开共享卡片或仪表板
- 移除或严格限制公开共享内容中的字段过滤器(维度)参数暴露
CVE-2026-72590CVSS 9.8 超危2026年08月10日
crontab-ui 操作系统命令注入漏洞导致远程代码执行
在 alseambusher/crontab-ui 0.4.2 及之前版本中,其 /crontab 接口因对 env_vars 参数缺乏严格的输入验证,存在 操作系统命令注入(CWE-93) 安全缺陷。攻击者可通过发送包含 URL 编码换行符的精心构造的 GET 请求,注入任意 cron 作业条目,从而在目标系统上执行任意命令。该漏洞影响所有未更新至安全版本的 crontab-ui 用户。攻击者无需身份验证即可远程触发漏洞,利用难度低,可导致系统完全被控。
组件
crontab-ui 是一个用于管理 cron 定时任务的开源 Web 界面工具,旨在简化 Linux 系统下的定时任务配置与管理。
风险
- 从普通用户到管理员:如果受害者以 root 或高权限用户运行该服务,攻击者可获得相同权限
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:通过构造恶意请求直接触发漏洞,无需用户交互,可被自动化脚本批量利用
来源
处置建议- 在防火墙或 WAF 层拦截针对 /crontab 接口的异常 GET 请求,特别是包含特殊字符或编码换行符的参数
- 限制该服务的访问来源,仅允许受信任的 IP 地址访问管理界面
投毒情报npm2026年08月11日
@sqlite-labs/createsql@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
388bd21fe5b84558cd480ad2ae128ce9
投毒情报npm2026年08月11日
@sqlite-labs/nodesql@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
4f0aa1ea5c032a52a81ac97c349cfdc5
投毒情报npm2026年08月11日
@sqlite-prime/createsql@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
729dcf50d493542f36f3e878c22b1c1f
投毒情报npm2026年08月11日
@sqlite-prime/nodesql@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
a60a3f4c43905b47e24158c6fb407f06
投毒情报npm2026年08月11日
@sqlite-table/schema-generator@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
484a4a21a9c9c644764d0a6d2099a35c
投毒情报npm2026年08月11日
@sqlite-table/sql-creator@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
3f53290b185bc2d7b9e6f1e807d9832a
投毒情报npm2026年08月11日
kit-map-streak@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
bfa6006682048ac899b4a3d0563227a5
投毒情报npm2026年08月11日
svelte-kit-streak@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
36b308c13f71fef9acbb323b5ff0da38
投毒情报npm2026年08月11日
tailwind-elements-ui@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
a09860afd8f0c70281f5cd2bb1ca64c4