CVE-2026-44756CVSS 10.0 超危2026年09月08日
Extended Passport Protocol处理库畸形EPP头内存安全漏洞导致远程代码执行
在Extended Passport Protocol (EPP) 处理库中,因未进行输入大小检查的缓冲区拷贝(CWE-120),存在内存安全漏洞。在特定条件下,未经身份验证的攻击者可通过发送包含畸形 EPP 头的精心构造的网络请求进行攻击,可能导致未定义行为和程序异常终止。成功利用该漏洞可能对应用的机密性、完整性和可用性产生严重影响,甚至导致远程代码执行。该漏洞影响所有使用受影响 EPP 处理库的系统,攻击者无需身份验证即可通过网络远程发起攻击,且利用复杂度低。
组件
Extended Passport Protocol (EPP) 处理库用于处理 EPP 协议相关的网络通信和数据解析,广泛应用于域名注册、身份验证等场景。
风险
- 从普通用户到管理员:如果服务以高权限运行,攻击者可获得相同权限
- 完全系统控制:攻击者可利用此漏洞在服务端执行任意代码,根据服务权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:攻击者仅需发送特制网络请求即可触发漏洞,无需用户交互且可远程操控
来源
处置建议- 监控异常网络请求和内存访问行为日志
- 对 EPP 服务启用严格的输入验证和边界检查机制
- 阻断来源不明或格式异常的 EPP 头请求
CVE-2026-75650CVSS 10.0 超危2026年09月08日
Adobe Commerce模板引擎特殊元素未正确中和漏洞导致任意代码执行
在Adobe Commerce中,其模板引擎因特殊元素未正确中和(CWE-1336),存在任意代码执行安全缺陷。攻击者可利用此漏洞在当前用户上下文中执行任意代码。该漏洞无需用户交互即可被利用,且影响范围已变更。Adobe Commerce在处理模板渲染时存在逻辑缺陷,攻击者可通过构造恶意请求触发,导致远程代码执行。该漏洞影响所有未修复的Adobe Commerce版本。攻击者仅需通过网络发起攻击即可完成漏洞利用,无须用户交互且可远程操控。
组件
Adobe Commerce 是一款企业级电子商务平台,提供强大的商品管理、订单处理及模板渲染功能。
风险
- 从普通用户到管理员:如果受害者以管理员权限运行服务,攻击者可获得相同权限
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:通过远程网络攻击,攻击者无需诱导用户进行任何交互即可触发漏洞
来源
处置建议- 监控异常代码执行行为日志
- 对运行环境启用严格的输入验证机制
- 阻断不可信来源的模板渲染请求
投毒情报npm2026年09月08日
@aircanada/components@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
eaafa008b716bd8f0c8abfef2e3d8880
投毒情报npm2026年09月08日
@aircanada/core@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
ed28fe6b177d56fa5a38def13cd64e34
投毒情报npm2026年09月08日
@aircanada/navigation-handler@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
5c889706b5a9e938cc465a17fa888816
投毒情报npm2026年09月08日
@idkruan-10/dpd-depconf-probe@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
f9a02e3de43dd3befafd5eb0254a741e
投毒情报npm2026年09月08日
op-ts-server-core@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
fd29c33c687677a272ad231b4b09f11b
投毒情报npm2026年09月08日
service-home@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
d5a4216333ac6e16d1ea99b0058890a0
投毒情报npm2026年09月08日
krdpass-auth-react-native@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
4435d8d6e1969bfc093976a856c7b5b0
投毒情报npm2026年09月08日
@web2apk/baileys@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
9805d9e9ddd26da5be63739ec721af0c