CVE-2026-75045CVSS 9.1 超危2026年08月18日
YouTrack未授权通过共享草稿签名下载数据库备份漏洞
在 JetBrains YouTrack 2025.3.156085、2026.1.13913 和 2026.2.18112 之前的版本中,存在使用候选路径或通道进行的认证绕过(CWE-288)安全缺陷。未经身份验证的攻击者可以通过共享的草稿签名直接下载数据库备份,导致敏感数据泄露。该漏洞影响所有未更新至上述安全版本的 YouTrack 用户。攻击者无需任何身份验证即可通过网络远程触发,利用复杂度低,可直接获取高机密性和高完整性的数据访问权限。
组件
JetBrains YouTrack 是一款功能强大的问题跟踪和项目管理软件,广泛用于软件开发团队的任务管理、缺陷跟踪及协作。
风险
- 敏感数据泄露:攻击者可下载完整的数据库备份,获取所有项目数据、用户信息、代码关联及内部沟通记录
- 完全数据访问:由于数据库备份包含核心业务数据,攻击者可获得对系统内所有信息的读取权限
- 无认证远程攻击:攻击者无需登录或任何用户交互,仅需通过网络请求即可触发漏洞,利用门槛极低
来源
处置建议- 立即升级 YouTrack 至 2025.3.156085、2026.1.13913 或 2026.2.18112 及以上版本
- 限制对 YouTrack 实例的网络访问,仅允许受信任的 IP 地址连接
- 监控异常的大文件下载行为及未授权的数据库访问日志
CVE-2026-74901CVSS 9.8 超危2026年08月17日
openssl_encrypt身份验证绕过漏洞导致数据完整性破坏
在 openssl_encrypt 1.4.0 版本之前,其 pqc.py 模块存在身份验证绕过(CWE-347)安全缺陷。当 AES-GCM 解密失败时,系统会错误地回退到未经验证的 AES-CTR 模式。攻击者可以在传输过程中修改密文以绕过完整性验证,并在不被检测的情况下执行位翻转攻击。该漏洞影响所有未更新至 1.4.0 的 openssl_encrypt 用户。攻击者仅需拦截并修改网络传输中的密文即可完成漏洞利用,无须用户交互且可远程操控。
组件
openssl_encrypt 是一个用于加密操作的软件库,提供多种加密算法支持,包括 AES-GCM 和 AES-CTR 模式。
风险
- 数据完整性受损:攻击者可以篡改传输中的密文,导致接收方解密出错误的数据,且无法通过完整性校验发现
- 身份验证绕过:由于回退到未认证的 AES-CTR 模式,攻击者可以绕过原有的身份验证机制,执行恶意操作
- 远程攻击:攻击者无需本地访问权限,仅需通过网络拦截和修改数据即可触发漏洞,影响范围广泛
来源
处置建议- 立即升级 openssl_encrypt 至 1.4.0 或更高版本
- 在传输层启用额外的完整性校验机制,如 HMAC
- 监控网络流量中的异常密文修改行为,及时阻断可疑连接
投毒情报npm2026年08月18日
bcs-core@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
eaac5b4a93514e197782b300a136ae90
投毒情报npm2026年08月18日
leb128x@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
70608bb7fe522648626629ef63bd9531
投毒情报npm2026年08月18日
reseller-app@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
1bdde0a0452c7b593ffb3c4eabb9cb9f
投毒情报npm2026年08月18日
sui-gql-core@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
d88bb84fa805d8166f66d9189f24beb6
投毒情报npm2026年08月18日
sui-move-rpc@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
4990ad581ab620badc84e7be998b307e
投毒情报npm2026年08月18日
blastradar@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
df23136304d6c07837deaa9d9d026fcc
投毒情报npm2026年08月18日
sui-move-graphql@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
4fb838d9d1b24a73704fca1266b3a9c0
投毒情报npm2026年08月18日
ulebkit@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
864335a3abbc5adfeff382d58ffbd903