CVE-2026-74990CVSS 9.8 超危2026年08月18日
Thunderbird内存破坏漏洞导致远程代码执行
在 Thunderbird ESR 140.13、Thunderbird ESR 153.0 和 Thunderbird 153 版本中,存在内部发现的内存破坏漏洞(CWE-119)。部分漏洞表现出内存破坏或其他与安全相关的缺陷迹象,推测在付出足够努力的情况下可能被利用。该漏洞已在 Firefox 154、Firefox ESR 115.39、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14 和 Thunderbird 153.1 中修复。Thunderbird 邮件客户端在处理特定数据时存在内存损坏风险,攻击者可通过构造恶意邮件或附件触发,导致远程代码执行或服务中断。该漏洞影响所有未更新至上述修复版本的 Thunderbird 用户。攻击者仅需诱导目标打开特制邮件即可完成漏洞利用,无须用户交互且可远程操控。
组件
Thunderbird 是一款由 Mozilla 开发的开源跨平台电子邮件客户端,支持邮件管理、新闻组阅读及日历功能。
风险
- 从普通用户到管理员:如果受害者以管理员权限运行邮件客户端,攻击者可获得相同权限
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:通过驱动式入侵(Drive-by Compromise)技术(T1189),用户只需打开恶意邮件即可触发漏洞,无需额外交互
来源
处置建议- 监控异常内存访问行为日志
- 对运行环境启用沙箱隔离机制
- 阻断不可信来源的邮件附件加载
CVE-2026-59940CVSS 9.8 超危2026年08月18日
Seroval fromJSON反序列化漏洞导致远程代码执行
在 Seroval 1.5.3 版本之前,其 seroval.fromJSON() 函数因未验证真实的内部 Promise 解析器记录,存在 可信数据的反序列化(CWE-502) 安全缺陷。攻击者控制的 JSON Promise 控制节点可对通用反序列化引用表中的值进行操作,导致在启用插件时产生反序列化副作用,并在下游框架注册可调用包装器时可能引发非预期的服务端调用或远程代码执行。该漏洞影响所有未更新至 1.5.3 的 Seroval 用户。攻击者可通过构造恶意 JSON 数据触发漏洞,无需用户交互且可远程操控。
组件
Seroval 是一个促进 JavaScript 值字符串化的库,支持包括超出 JSON.stringify 能力的复杂结构在内的序列化与反序列化操作。
风险
- 从普通用户到管理员:如果受害者以管理员权限运行依赖 Seroval 的应用,攻击者可获得相同权限
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:通过构造恶意 JSON 数据,攻击者可在下游框架处理时自动触发漏洞,无需额外用户交互
来源
处置建议- 立即升级 Seroval 至 1.5.3 或更高版本
- 对输入数据进行严格的白名单校验,禁止不可信的 Promise 控制节点
- 在下游框架中限制可调用包装器的注册范围,避免执行非预期的服务端调用
投毒情报PyPI2026年08月19日
infogram-bot@1.6.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
37664be0544034a16e1dc98660079415
投毒情报npm2026年08月19日
bqq1@1.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
880e8dd99bcdab7a264b2d2bd7de4a2e
投毒情报npm2026年08月19日
txs-lib-sdk@1.0.2 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
27e9b8dce5f0871365c2f122737a12d2
投毒情报npm2026年08月19日
chaikit@2.3.5 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
79ac17604df97b414e0160628044f14a
投毒情报npm2026年08月19日
@sarex-team/sdk-js@9.9.11 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
e6e48ce32fd1c1f8fef18345dbbd0b55
投毒情报npm2026年08月19日
@sarex-team/viewer@9.9.11 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
65dd93d31b3160314132bcc0a7e18237
投毒情报npm2026年08月19日
hardhat-hold@2.0.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
f920d19a4402378da0355080c805ef0f
投毒情报npm2026年08月19日
secp256k1-lib@1.0.3 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
1418cb9c240e36876b980e5783057672
投毒情报npm2026年08月19日
price-scripping-js@1.1.2 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
4dc78f582330b9510eea2a5f3b8ee256