CVE-2026-76243CVSS 9.8 超危2026年08月19日
Stigmem未认证访问漏洞导致任意读写及联合操作
在 Stigmem 0.9.0a2 版本之前,当在非环回(non-loopback)部署中禁用身份验证时,存在未认证访问(CWE-285)安全缺陷。如果节点暴露于本地开发环境之外,攻击者可以以匿名身份执行读取、写入和联合操作。该漏洞允许未经身份验证的攻击者在网络暴露的情况下直接操控数据与服务,严重威胁系统完整性与机密性。该漏洞影响所有未更新至 0.9.0a2 的 Stigmem 用户,特别是那些将服务绑定到非本地接口且未启用强制认证的场景。攻击者无需任何凭证即可远程发起攻击,直接获取敏感数据或篡改系统状态。
组件
Stigmem 是一款开源软件组件,常用于数据处理或服务节点部署,支持网络交互与联合操作功能。
风险
- 数据泄露与篡改:攻击者可匿名执行读取和写入操作,直接窃取敏感数据或破坏数据完整性
- 服务被控:通过联合操作,攻击者可能将受控节点纳入恶意网络,导致服务滥用或成为攻击跳板
- 无认证远程攻击:由于缺乏有效的授权机制,任何能够访问该网络端口的攻击者均可利用此漏洞,无需绕过身份验证
来源
处置建议- 立即升级 Stigmem 至 0.9.0a2 或更高版本
- 在非本地部署环境中强制启用身份验证机制
- 配置防火墙规则,限制对 Stigmem 端口的访问,仅允许受信任的 IP 地址连接
CVE-2026-73388CVSS 9.3 超危2026年08月19日
Nikstore Core未认证SQL注入漏洞导致数据库信息泄露
在 Nikstore Core 1.5 及以下版本中,其核心处理模块因缺乏对输入参数的严格过滤与转义,存在未认证的 SQL 注入(CWE-89)安全缺陷。攻击者无需任何身份验证即可通过网络发送特制的恶意请求,直接操纵后端数据库查询语句。该漏洞允许攻击者绕过认证机制,窃取敏感数据、篡改数据库内容或进一步控制服务器。该漏洞影响所有运行 Nikstore Core 1.5 及更早版本的用户,且由于无需用户交互,攻击者可通过自动化脚本进行大规模远程利用。
组件
Nikstore Core 是一个开源的核心组件,通常用于数据处理或应用后端服务,支持复杂的业务逻辑与数据库交互。
风险
- 数据完全泄露:攻击者可利用此漏洞读取数据库中的敏感信息,包括用户凭证、个人身份信息及业务数据
- 数据库完整性破坏:攻击者可执行任意 SQL 命令,修改、删除或插入恶意数据,导致业务逻辑混乱
- 远程未授权访问:由于无需认证,攻击者可直接从互联网发起攻击,无需社会工程学诱导或用户交互
来源
处置建议- 立即升级 Nikstore Core 至 1.5 之后的安全版本
- 在应用层部署 Web 应用防火墙(WAF),拦截常见的 SQL 注入攻击模式
- 对数据库访问权限进行最小化配置,限制应用账户的数据库操作权限