CVE-2026-76193CVSS 10.0 超危2026年08月26日
Adobe Campaign Classic 服务端请求伪造漏洞导致任意代码执行
在 Adobe Campaign Classic (ACC) 中,存在一个服务端请求伪造 (SSRF) 漏洞(CWE-918),该缺陷可能导致在当前用户上下文中执行任意代码。攻击者可利用此漏洞执行任意代码,且利用此问题无需用户交互。该漏洞影响范围已更改,攻击向量通过网络进行,攻击复杂度低,无需特权且无需用户交互,对机密性、完整性和可用性均造成高影响。
组件
Adobe Campaign Classic (ACC) 是 Adobe 推出的一款企业级客户体验管理平台,用于管理大规模营销活动、客户互动及数据分析。
风险
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据当前用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:利用此问题无需用户交互,攻击者可通过网络远程触发漏洞,无需诱导用户点击或执行特定操作
- 高影响力破坏:由于 CVSS 评分为 10.0,该漏洞对系统的机密性、完整性和可用性均构成严重威胁,可能导致数据泄露、系统被篡改或服务中断
来源
处置建议- 部署网络层防护策略,限制服务器端对外部资源的请求权限
- 监控异常的网络请求行为,特别是来自应用服务器内部发起的非预期外部连接
CVE-2026-49845CVSS 9.8 超危2026年08月25日
Apache Hive Metastore SQL注入导致非预期分区元数据篡改
在Apache Hive 4.2.1 版本前,其 Hive Metastore 模块因直接 SQL 分区名称解析时未使用绑定参数,存在 SQL 注入(CWE-94)安全缺陷。当启用直接 SQL(默认设置)时,认证用户可通过在 Metastore RPC 请求中构造包含单引号的恶意分区名称,改变生成的 WHERE 子句,从而读取、修改或影响非预期的分区元数据(包括统计信息更新、截断目标以及文件元数据缓存操作)。该漏洞影响所有未更新至 4.2.1 的 Apache Hive 用户,且默认配置下即处于风险状态。攻击者需拥有 Hive Metastore API 访问权限,但无需额外用户交互即可远程触发漏洞,导致数据完整性与机密性受损。
组件
Apache Hive 是一个基于 Hadoop 的数据仓库软件,提供数据汇总、查询和分析功能,Hive Metastore 是其核心组件,负责存储和管理元数据。
风险
- 元数据完整性破坏:攻击者可篡改分区统计信息、截断错误的分区或覆盖文件元数据缓存,导致数据分析结果错误或数据丢失
- 非预期数据读取:通过构造恶意 SQL 注入,攻击者可读取原本无权访问的其他分区元数据,造成信息泄露
- 服务可用性影响:恶意的元数据操作可能导致 Hive 查询失败或集群元数据服务不稳定
来源
处置建议- 立即升级 Apache Hive 至 4.2.1 或更高版本以修复此漏洞
- 若暂时无法升级,可考虑在配置中禁用直接 SQL 功能(设置 metastore.try.direct.sql 为 false),但需注意可能影响性能
- 监控 Hive Metastore 日志,检测异常的分区名称请求或 SQL 执行错误
投毒情报npm2026年08月26日
video-crate-check@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
b6e4b0ebdbced85be25afce02f96127b
投毒情报npm2026年08月26日
dim-svelte-ui@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
79a6e5f110d2cb98c9f4eb3ea907ead5
投毒情报npm2026年08月26日
foldmap@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
8d169bb521c0d8bfac7a3392e91586b7
投毒情报npm2026年08月26日
snapbuf@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
baf1194cbb49351eecfcd42cefa140c1
投毒情报npm2026年08月26日
svelte-cls-ui@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
6a2584b73187f37ff11840990f7fd015
投毒情报npm2026年08月26日
tailwind-scrollbar-hider@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
355da2493d77fd98b8c1ebfb27ccd215
投毒情报npm2026年08月26日
wm-eslint-fe@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
40c0f64bf298e095e08c26d8d07284c2
投毒情报npm2026年08月26日
array-shuffler-utils-99@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
d1ad4df3c8c6f8ced9916ba2adb646cb
投毒情报npm2026年08月26日
fivem-tool-helper@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
166b6e97d6b9fa31581166abf409010e
投毒情报npm2026年08月26日
fivem-tool-helper-v2@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
1ea028ac42fbe1ceb74eb935d943ffb3