CVE-2026-74014CVSS 9.9 超危2026年08月20日
IT Residence 任意文件上传漏洞导致远程代码执行
在 IT Residence <= 3.2.1 版本中,其订阅者功能模块因文件上传校验不足,存在 危险类型文件的不加限制上传(CWE-434) 安全缺陷。攻击者可通过构造恶意文件上传请求,绕过安全限制上传可执行脚本或 Web Shell,威胁服务器完整性与可用性。IT Residence 在订阅者文件处理场景下存在任意文件上传漏洞,攻击者可通过网络远程触发,导致服务器被完全控制或数据泄露。该漏洞影响所有未更新至 3.2.1 之后版本的 IT Residence 用户,包括各类部署该插件的网站环境。攻击者仅需拥有低权限账户即可发起攻击,无需复杂交互且可远程操控。
组件
IT Residence 是一款用于网站管理的开源插件/组件,支持订阅者管理及文件交互功能。
风险
- 从低权限用户到完全控制:如果攻击者拥有订阅者账户,可利用此漏洞提升权限至服务器管理员级别
- 完全系统控制:攻击者可利用此漏洞在服务器上执行任意代码,根据服务器权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 远程网络攻击:通过构造恶意 HTTP 请求(T1190),攻击者无需物理接触即可触发漏洞,利用网络向量进行攻击
来源
处置建议- 严格限制上传文件的类型和扩展名,仅允许白名单内的安全格式
- 对上传目录执行禁止脚本执行的配置(如移除执行权限)
- 部署 Web 应用防火墙(WAF)以拦截异常的上传请求行为
CVE-2026-62674CVSS 9.0 超危2026年08月22日
Omnigent共享代理会话权限绕过漏洞导致远程代码执行
在 Omnigent 0.3.0 版本之前,其 PUT /sessions/{session_id}/agent 接口存在逻辑缺陷,虽然检查了会话的 LEVEL_EDIT 权限,但未拒绝 agent.session_id 为 None 的已绑定共享或模板智能体。拥有会话编辑权限的已认证用户可以通过 omnigent/server/routes/sessions.py 替换该共享智能体包,添加一个 stdio MCP 服务器,并导致后续使用该共享智能体的会话通过 omnigent/tools/mcp.py 启动攻击者控制的命令。该命令以 Omnigent 运行器进程的权限执行,可能会暴露文件、凭证、工作区数据、内部服务以及运行器的可用性。此问题已在 0.3.0 版本中修复。
组件
Omnigent 是一个开源的 AI 智能体框架及元框架,用于编排编码智能体。
风险
- 权限提升与横向移动:攻击者利用共享智能体的特性,将恶意代码注入到多个会话中,实现从单个会话到全局环境的渗透
- 敏感数据泄露:由于命令以运行器进程权限执行,攻击者可访问文件系统、凭证、工作区数据及内部服务接口
- 远程代码执行:通过构造恶意的 stdio MCP 服务器,攻击者可在受害者环境中执行任意系统命令,完全控制运行器进程
来源
处置建议- 立即升级 Omnigent 至 0.3.0 或更高版本以修复该漏洞
- 审查并限制对 /sessions/{session_id}/agent 接口的访问权限,确保仅信任源可修改共享智能体
- 监控 Omnigent 运行器进程的异常命令执行行为,特别是涉及 stdio MCP 服务器的启动记录
CVE-2026-62940CVSS 9.9 超危2026年08月21日
Incus实例迁移配置覆盖权限提升漏洞导致容器逃逸
在 Incus 7.3.0 版本之前,其系统容器和虚拟机管理模块因授权机制缺失(CWE-862),存在配置覆盖权限提升安全缺陷。当将实例迁移到另一个集群成员时,用户提供的配置覆盖项(包括安全关键密钥,如 security.privileged 和 raw.lxc)会在不执行任何项目限制的情况下应用,这使得受限项目用户能够提升权限至特权容器并逃逸到主机。Incus 在实例迁移场景下存在权限绕过漏洞,攻击者可通过构造恶意迁移配置触发,导致容器逃逸及主机系统被完全控制。该漏洞影响所有未更新至 7.3.0 的 Incus 用户,包括集群部署场景。攻击者仅需拥有受限项目用户权限即可触发漏洞,利用难度低且可远程操控。
组件
Incus 是一个系统容器和虚拟机管理器,用于管理容器和虚拟机的生命周期及集群操作。
风险
- 从受限用户到主机根权限:如果攻击者成功利用此漏洞,可从受限容器用户提升至特权容器,进而逃逸至宿主机,获得主机系统的完全控制权
- 完全系统控制:攻击者可利用此漏洞在宿主机上执行任意代码,根据主机权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 低权限利用:攻击者仅需低权限(受限项目用户)即可触发漏洞,无需额外用户交互即可在集群迁移过程中实施攻击
来源
处置建议- 立即升级 Incus 至 7.3.0 或更高版本以修复该漏洞
- 审查集群中实例迁移的配置策略,限制敏感配置项的覆盖权限
- 监控容器迁移日志,检测异常的配置覆盖行为及特权提升尝试
投毒情报npm2026年08月21日
cig-data-patcher@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
5eedc571cde211bb2175a56afce728e6
投毒情报npm2026年08月21日
create-react-app-text@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
6956d2b9cfff978d5c772f3492d72c75
投毒情报npm2026年08月21日
create-react-app-ui@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
5e997e3fe9733a790756a2ba35d6353d
投毒情报npm2026年08月21日
create-react-app-ux@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
5d95381cf07143ee6398c56c0d096233
投毒情报npm2026年08月21日
ethereum-validator@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
2621a4097c64b80e4ac116514609e4f7
投毒情报npm2026年08月21日
goldstar-api-server@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
cb588940bb863de67c0f370367477ccf
投毒情报npm2026年08月21日
@pablo_clueless/printr@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
5d4ac904aa416f6f58191c1794e151a3
投毒情报npm2026年08月21日
@pablo_clueless/sniffr@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
2a40044d00b9afc086008d6cb94d233d
投毒情报npm2026年08月21日
exam-kit@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
2c782b0562158c100b434a9c867206cd
投毒情报npm2026年08月21日
@next-fonts/font@1.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
274e18a3ba7a1eaeeb84443eb095561c
投毒情报npm2026年08月22日
kelly-sizing@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
813bad3b1a823b1617b88af89793f87d
投毒情报npm2026年08月22日
lumen-pages-community@9.9.9 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
c156900a09ef879ae2ac686b41b24102
投毒情报npm2026年08月23日
internallib_v902@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
379eabfd65fd4defb322cbbab0bf4197
投毒情报npm2026年08月23日
stillm4ddpocs-demo-gadget@999.9.10 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
d4292b2aacf9d120d3937b65575942dc
投毒情报npm2026年08月23日
@syncraft-labs/core@0.4.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
ed5298f4d7ada01979f78dd4a3f414d1
投毒情报npm2026年08月23日
@syncraft-labs/react@0.4.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
18f96e66b323b6b598f6e3ef7cd21a15
投毒情报npm2026年08月23日
@syncraft-labs/vue@0.4.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
47e70f2ca8803e60e280f77257d6e0cb
投毒情报npm2026年08月23日
stillm4ddpocs-demo-sprocket@999.9.12 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
0f50213a9575c50f98d860a367ec297d
投毒情报npm2026年08月23日
stillm4ddpocs-rtest-bravo@999.9.10 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
4ec16f9241a20f69090aa2680bc2e4be
投毒情报npm2026年08月23日
totp-utils@1.4.9 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
bfb0c8f207e3b63b596f254238dc7362