CVE-2026-12717CVSS 9.8 超危2026年08月26日
Google Cloud BigQuery CData JDBC驱动输入验证不当导致远程代码执行及权限提升
在 Google Cloud Platform 上 2026-05-01 之前的 Google Cloud BigQuery Data Transfer Service 版本中,CData JDBC driver 集成存在输入验证不当(CWE-74)安全缺陷。经过身份验证的攻击者可通过构造恶意的 JDBC 连接字符串参数,在连接器容器中实现远程代码执行,并提升租户项目中的权限。该漏洞允许攻击者在未授权的情况下执行任意代码,严重威胁云环境中的数据完整性与系统控制权。该漏洞影响所有未更新至 2026-05-01 之后版本的 Google Cloud BigQuery Data Transfer Service 用户。攻击者需具备一定身份验证权限,但一旦利用成功,即可在容器内执行代码并横向移动提升权限。
组件
Google Cloud BigQuery Data Transfer Service 是 Google Cloud Platform 提供的一项服务,用于将数据从各种来源自动传输到 BigQuery,其中集成了 CData JDBC driver 以支持多种数据源的连接。
风险
- 远程代码执行:攻击者可在连接器容器中执行任意代码,完全控制容器环境
- 权限提升:攻击者可利用此漏洞提升在租户项目中的权限,进而访问或修改其他敏感资源
- 数据泄露与篡改:由于权限提升,攻击者可能窃取、篡改或删除 BigQuery 中的关键业务数据
来源
处置建议- 确认服务版本已更新至 2026-05-01 或之后版本,该版本已修复此漏洞
- 审查并限制 JDBC 连接字符串参数的输入来源,实施严格的输入验证策略
- 监控连接器容器的异常行为日志,及时发现潜在的恶意执行活动
CVE-2026-77537CVSS 10.0 超危2026年08月26日
UniFi Protect命令注入漏洞导致远程代码执行
在 UniFi Protect 应用程序中,因输入验证不当(CWE-20),存在命令注入安全缺陷。拥有网络访问权限的攻击者可利用此漏洞,在主机设备上执行任意命令。该漏洞允许攻击者通过网络直接发起攻击,无需用户交互,且攻击复杂度低,可能导致主机系统的机密性、完整性和可用性受到严重破坏。该漏洞影响所有未修复的 UniFi Protect 部署环境,攻击者仅需具备网络访问权限即可触发漏洞,实现远程代码执行。
组件
UniFi Protect 是 Ubiquiti Networks 推出的一套视频监控系统软件,用于管理网络摄像头、录像机及相关安全设备。
风险
- 完全系统控制:攻击者可利用此漏洞在主机设备上执行任意命令,从而完全控制受影响的系统
- 高权限提升:若服务以高权限运行,攻击者可能获得系统最高权限,进而访问敏感数据或安装恶意软件
- 无用户交互攻击:攻击者无需诱导用户进行任何操作,仅需通过网络连接即可发起攻击,隐蔽性强
来源
处置建议- 在网络层面限制对 UniFi Protect 管理接口的访问权限,仅允许受信任的 IP 地址连接
- 部署入侵检测系统(IDS)或防火墙规则,监控并阻断异常的命令执行流量
投毒情报npm2026年08月27日
svelte-vli-ui@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
cda319748517bff26b55be963f700542
投毒情报npm2026年08月27日
self-certificates@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
d71d53732effd00a0718baf59e6bf598
投毒情报npm2026年08月27日
self-sign@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
a352f9a9aded15e30840e86d9c87fafc
投毒情报npm2026年08月27日
dumb-binding-gyp-package@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
15c0474d23441126c9bf13c0117a90ef
投毒情报npm2026年08月27日
grandfather_of_the_desert@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
f427241ba3e5cbd94d8e01e9294fa223
投毒情报npm2026年08月27日
shai_hulululud@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
31cfb382c3dcece40aabe7f8b85bfa14
投毒情报npm2026年08月27日
the_tax_free_cashier_is_at_9f@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
3472880c17512c02fe171ef9502f9fb5
投毒情报npm2026年08月27日
tset_racie@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
459f6fcb186ce81cb32ac1581a12277a
投毒情报npm2026年08月27日
bnotify-web-sdk@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
5ad638063be6709776dafd4a120b1b40