CVE-2026-73080CVSS 9.3 超危2026年08月12日
SeaweedFS未授权SSRF漏洞导致云元数据泄露
在 SeaweedFS 4.24 版本之前,其 weed/server/volume_grpc_remote.go 中的 VolumeServer.FetchAndWriteNeedle 函数存在严重安全缺陷。该函数通过 weed/remote_storage/s3/s3_storage_client.go 获取调用者提供的远程端点并将响应写入 needle,但未执行任何身份验证和目标验证。这使得任何能够访问卷服务器 gRPC 端口的人都可以向任意主机(包括回环地址、链路本地地址、RFC 1918 私有地址以及如 169.254.169.254 之类的云元数据端点)发起请求并读取响应。在云部署环境中,这可能导致实例元数据和 IAM 凭证泄露,并访问其他未暴露的内部服务。卷服务器的 gRPC 平面默认未启用身份验证,且配置文档中提到的 JWT 签名密钥也无法保护此 RPC。该问题已在 4.24 版本中修复。
组件
SeaweedFS 是一个分布式存储系统,旨在轻松存储和提供数十亿个文件。
风险
- 云凭证泄露:攻击者可读取云实例元数据,获取 IAM 凭证,从而接管云账户权限
- 内网渗透:攻击者可访问未暴露的内部服务,进行横向移动或进一步攻击
- 无认证利用:由于 gRPC 平面默认未启用身份验证,攻击者无需凭证即可发起攻击
- 完全系统控制:在获取云凭证后,攻击者可能获得对云基础设施的完全控制权
来源
处置建议- 立即升级 SeaweedFS 至 4.24 或更高版本
- 限制对卷服务器 gRPC 端口的网络访问,仅允许受信任的 IP 地址连接
- 在云环境中禁用或限制对元数据端点(如 169.254.169.254)的访问
CVE-2026-71384CVSS 9.6 超危2026年08月12日
Adobe组件错误授权绕过安全特性导致未授权访问及拒绝服务
受不正确的授权漏洞影响,可能导致安全功能绕过。攻击者可利用此漏洞绕过安全措施并获得未经授权的读写访问权限,可能导致应用程序拒绝服务。默认情况下,易受攻击的组件仅限于管理网络区域。利用此问题不需要用户交互。范围已更改。该漏洞影响所有未修复的Adobe相关组件,攻击者可通过相邻网络发起攻击,无需用户交互即可实现安全特性绕过,造成高机密性、高完整性和高可用性的破坏。
组件
Adobe 是一家全球领先的数字媒体和数字体验解决方案提供商,其软件产品广泛应用于创意、文档管理和数字营销等领域。
风险
- 未授权读写访问:攻击者可绕过安全机制,获取对系统数据的未授权读取和写入权限
- 应用程序拒绝服务:漏洞利用可能导致目标应用程序崩溃或停止响应,造成服务中断
- 相邻网络攻击:攻击者需位于相邻网络区域,但无需用户交互即可发起攻击,降低了利用门槛
来源
处置建议- 限制管理网络区域的访问权限,实施严格的网络隔离策略
- 监控异常授权请求和安全功能绕过行为日志
投毒情报npm2026年08月12日
base65-11x@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
64d4b6f0c83a72a7639d6eb1f8c90081
投毒情报npm2026年08月12日
base65-13x@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
5c0f6f0c3668dadc1d0025e22d451501
投毒情报npm2026年08月12日
base65-15x@5.0.2 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
92fa050c6094d46b81d456ffbba00678
投毒情报npm2026年08月12日
base65-33x@5.0.2 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
e5fc278e5bf32bed5e8e257584a6e22a
投毒情报npm2026年08月12日
base65-77x@5.0.2 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
6411c497a62cad0fcbeb70c7fc2a0594
投毒情报npm2026年08月12日
bs58-11@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
145f295335be81d7c847e3f3a95c132e
投毒情报npm2026年08月12日
bs58-12@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
c304aedc8b2128db4ad65835425f4c11
投毒情报npm2026年08月12日
internallib_v164@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
60883016233e92a9555b220803520378
投毒情报npm2026年08月12日
sui-bcs-codec@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
ecdfe8481df8b52ac16b25209f7b3652
投毒情报npm2026年08月12日
sui-gql-client@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
9b192eab20fab0ca821a8f0a82837394