CVE-2026-79698CVSS 9.9 超危2026年09月07日
Advantech WISE-6610 Node-RED Library命令注入漏洞导致远程代码执行
在 Advantech WISE-6610 系列设备(包括 WISE-6610-NB、WISE-6610-EB、WISE-6610-TB、WISE-6610-JB、WISE-6610-CB、WISE-6610-EL-NB、WISE-6610-EL-EB、WISE-6610-EL-TB、WISE-6610-EL-JB、WISE-6610-EL-CB、WISE-6610P-DEA、WISE-6610P-DNA 和 WISE-6610P-DTA)的 1.2.1_20251110 版本中,其 Node-RED Library 组件的 nodered_lib_apply 函数存在安全缺陷。由于对参数 act 的输入处理不当,导致命令注入(CWE-74)漏洞。攻击者可以远程发起攻击,通过操纵该参数执行任意系统命令。利用代码已公开可用,可能会被使用。升级到版本 1.2.4_20260821 可以解决此问题。建议升级受影响的组件。厂商已尽早收到通知,以非常专业的态度回应,并迅速发布了受影响产品的修复版本。
组件
Advantech WISE-6610 系列是研华科技推出的工业物联网网关设备,内置 Node-RED 等组件用于数据流编程和系统集成。
风险
- 远程代码执行:攻击者无需认证即可通过网络远程执行任意系统命令,完全控制设备
- 高可利用性:漏洞利用代码已公开,且攻击复杂度低,极易被自动化攻击工具利用
- 系统完整性受损:攻击者可篡改设备配置、窃取敏感数据或将其纳入僵尸网络
来源
处置建议- 立即将 Advantech WISE-6610 系列设备固件升级至 1.2.4_20260821 或更高版本
- 在网络层面限制对 Node-RED 管理接口的访问,仅允许受信任的 IP 地址连接
- 监控设备日志,检测异常的系统命令执行行为
CVE-2026-79697CVSS 9.9 超危2026年09月07日
Advantech WISE-6610 Basic Station Certificate-Deletion Handler命令注入导致远程代码执行
在 Advantech WISE-6610 系列设备(包括 NB、EB、TB、JB、CB、EL 系列及 P 系列 DEA/DNA/DTA 型号)1.2.1_20251110 版本中,Basic Station Certificate-Deletion Handler 组件内的 basicstation_apply 函数存在安全缺陷。由于对参数 act 的处理不当,导致命令注入(CWE-74)漏洞。攻击者可以远程发起攻击,通过操纵该参数执行任意系统命令。该漏洞利用方法已公开披露,存在被利用的风险。升级到 1.2.4_20260821 版本可以缓解此问题。厂商已尽早收到通知,以非常专业的态度进行了回应,并迅速发布了受影响产品的修复版本。
组件
Advantech WISE-6610 系列是研华科技推出的工业物联网网关设备,广泛应用于工业自动化和边缘计算场景,负责数据采集、协议转换及边缘处理。
风险
- 远程代码执行:攻击者无需身份验证即可远程执行任意系统命令,完全控制设备
- 高影响范围:漏洞影响多个硬件型号,且利用条件简单(低复杂度、网络可达),极易被自动化攻击工具利用
- 数据泄露与破坏:攻击者可读取敏感配置、窃取证书信息或破坏设备正常运行,导致工业控制系统中断
来源
处置建议- 立即升级 Advantech WISE-6610 系列设备固件至 1.2.4_20260821 或更高版本
- 在网络边界部署防火墙规则,限制对设备管理接口的非授权访问
- 监控设备日志,检测针对 basicstation_apply 函数的异常请求行为
CVE-2026-78080CVSS 10.0 超危2026年09月03日
JooDatabase Lite未认证SQL注入导致数据库被控
在 JooDatabase Lite 5.1.0 版本前,该 Joomla 扩展因对 cid 参数缺乏有效验证,存在 未认证 SQL 注入(CWE-89) 安全缺陷。攻击者可通过构造恶意请求直接操纵数据库查询,导致敏感数据泄露、数据篡改或远程代码执行。该漏洞影响所有未更新至 5.1.0 的 JooDatabase Lite 用户,包括基于 Joomla 的各类网站部署场景。攻击者无需任何身份认证即可远程触发漏洞,利用门槛极低且危害极大。
组件
JooDatabase Lite 是一款用于 Joomla 内容管理系统的数据库管理扩展,旨在简化数据库操作与维护。
风险
- 从普通用户到管理员:如果受害者网站未做额外权限隔离,攻击者可通过 SQL 注入获取数据库最高权限
- 完全系统控制:攻击者可利用此漏洞读取、修改或删除数据库中的所有数据,甚至通过特定配置实现服务器远程代码执行
- 无用户交互攻击:攻击者无需诱导用户点击链接,仅需向目标服务器发送特制 HTTP 请求即可触发漏洞,实现自动化攻击
来源
处置建议- 对 cid 等关键参数实施严格的输入验证与过滤
- 部署 Web 应用防火墙(WAF)以拦截常见的 SQL 注入攻击模式
CVE-2026-82180CVSS 10.0 超危2026年09月03日
Eclipse Arrowhead MQTT证书认证绕过漏洞导致远程代码执行
在 Eclipse Arrowhead 5.0.0 至 5.2.1 版本中,当启用带有证书认证策略的 MQTT API 时,CertificateMqttFilter 存在通过伪造进行认证绕过(CWE-290)的安全缺陷。该过滤器解析客户端在 MQTT 消息负载中发送的 X.509 证书,但未验证其签名或颁发者链,仅通过简单的字符串比较(DN-qualifier 和 CN 中的 cloud-name)进行授权。攻击者可以生成自签名证书,构造特定的 CN 和 dnQualifier,从而被认证为云的系统操作员(isSysOp == true),绕过下游的 ManagementServiceMqttFilter 并获得通过 MQTT 的完整管理权限。该漏洞影响所有未修复的 Eclipse Arrowhead 5.0.0 至 5.2.1 版本用户。攻击者仅需向 MQTT 代理发布特制消息即可完成漏洞利用,无需复杂的交互即可获取最高权限。
组件
Eclipse Arrowhead 是一个开源的物联网(IoT)平台,旨在促进不同云服务和设备之间的互操作性,支持 MQTT 等多种通信协议。
风险
- 完全系统控制:攻击者可利用此漏洞获取云平台的系统操作员权限,从而执行任意管理操作,包括查看、修改或删除敏感数据,以及控制连接的设备
- 权限提升:从普通 MQTT 发布者提升为具有完全管理权限的系统操作员
- 远程攻击:攻击者只需能够向 MQTT 代理发布消息即可触发漏洞,无需本地访问或用户交互
来源
处置建议- 在 MQTT 代理层实施严格的访问控制列表(ACL),限制发布权限
- 监控 MQTT 消息中的异常证书认证请求,特别是包含自签名证书或特定 DN 模式的流量
CVE-2026-67276CVSS 10.0 超危2026年09月06日
RouterOS SSH RSA公钥指数验证绕过导致远程代码执行
在 RouterOS 6.49.21、7.23.4 和 7.24.2 版本之前,其 SSH 身份验证模块因密码签名验证不当(CWE-347),存在 RSA 公钥指数验证绕过安全缺陷。系统在匹配 SSH 身份验证请求与授权用户密钥时,仅检查密钥类型和模数(modulus),而忽略了指数(exponent)。由于签名验证使用的是客户端提供的密钥,攻击者若知晓某个已授权的 RSA 模数,便可提供一个指数为 1 的密钥,伪造有效的签名,并在无需私钥的情况下以目标用户身份打开 SSH 命令通道。该漏洞影响所有未更新至上述修复版本的 RouterOS 用户。攻击者可通过网络远程发起攻击,无需用户交互即可获取目标系统的 SSH 访问权限。
组件
RouterOS 是 MikroTik 公司开发的一款基于 Linux 的网络操作系统,广泛用于路由器、防火墙和网络管理设备。
风险
- 从普通用户到管理员:如果攻击者利用此漏洞获取了具有管理员权限的 SSH 会话,可直接控制整个网络设备
- 完全系统控制:攻击者可利用此漏洞在目标设备上执行任意命令,修改网络配置、窃取敏感数据或植入后门
- 无用户交互攻击:攻击者仅需知道目标设备上已授权的 RSA 公钥模数,即可构造恶意请求进行远程利用,无需目标用户进行任何操作
来源
处置建议- 立即将 RouterOS 升级至 6.49.21(长期支持版)、7.23.4(长期支持版)或 7.24.2(稳定版)
- 监控 SSH 登录日志,识别异常的身份验证尝试或来自未知源的连接
- 考虑暂时禁用 SSH 服务或限制其访问来源 IP
投毒情报npm2026年09月07日
omni-channel-oid-frontend@0.0.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
43dbf7963e03e26519dc34c2adc1f10f
投毒情报npm2026年09月07日
oce-configurator-wireless-frontend@9999.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
e34cb782effc6c1a06b6ba91565e48b9
投毒情报npm2026年09月07日
ocfe-tv-subscription-center-web@0.0.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
f7db766495aa8b62d32e74723faa36d5
投毒情报npm2026年09月07日
omni-channel-order-frontend@0.0.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
9bb405ced295f81a468cefb61c8d1f3f
投毒情报npm2026年09月07日
@caliperx2/components@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
ef63fc69116971605e13b7bbc1329541
投毒情报npm2026年09月07日
b2b-frontend-external-library@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
2ca0f468cf91acd4b5bd294654784b8b
投毒情报npm2026年09月07日
omni-channel-configurator-wireline-frontend@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
1d61e8e326307869d4567d2663a5b3d5
投毒情报npm2026年09月04日
html_vue@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
82898b5ab6a86ab52a3c2557182de50e
投毒情报npm2026年09月04日
vscode-vue@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
710119459926e37c2ec325e57efcef2a
投毒情报pypi2026年09月04日
timeweave@1.4.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
c63eba333b10f57f586df8a31dc386bd
投毒情报npm2026年09月04日
tailwind-aspect@0.4.2 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
6965edf06cd4aedc6d821f49809a4ef3
投毒情报npm2026年09月04日
@crysnovax/baileys@2.7.16 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
a565c5331697d32d35015c78ff0e17b7
投毒情报npm2026年09月04日
megan-baileys@1.0.5 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
e08219025b36b3b1491db64a58fddb33