CVE-2026-12646CVSS 9.9 超危2026年09月08日
Ivanti Neurons for ITSM 缺失授权漏洞导致远程代码执行
在 Ivanti Neurons for ITSM 2026.2 版本之前,其核心服务存在 缺失授权(CWE-862) 安全缺陷。由于缺乏适当的访问控制机制,远程认证攻击者可以利用此漏洞在服务器上执行任意代码。该漏洞允许攻击者在拥有低权限账户的情况下,通过网络发起攻击,无需用户交互即可提升权限并完全控制服务器。该漏洞影响所有未更新至 2026.2 的 Ivanti Neurons for ITSM 用户,包括企业级 IT 服务管理部署场景。攻击者仅需利用已认证的凭据即可触发漏洞,导致系统完整性、机密性和可用性受到严重威胁。
组件
Ivanti Neurons for ITSM 是一款企业级 IT 服务管理软件,用于自动化和管理 IT 服务流程、工单系统及基础设施监控。
风险
- 权限提升与横向移动:攻击者利用低权限账户即可突破授权限制,获取服务器最高控制权
- 完全系统控制:攻击者可利用此漏洞在服务器上执行任意代码,根据服务器权限安装恶意程序、查看/更改/删除敏感数据或创建具有完全权限的新账户
- 远程网络攻击:通过 CVSS 向量 AV:N(网络)和 AC:L(低复杂度),攻击者无需物理接触或复杂前置条件即可远程利用
来源
处置建议- 立即升级 Ivanti Neurons for ITSM 至 2026.2 或更高版本以修复漏洞
- 实施最小权限原则,严格限制远程认证账户的访问范围和权限级别
- 监控服务器上的异常进程启动和代码执行行为,部署入侵检测系统(IDS)以识别可疑活动
CVE-2026-78234CVSS 9.9 超危2026年09月08日
hawtio-operator任意证书签发漏洞导致集群内服务身份冒充
在 hawtio-operator 中存在一个严重缺陷。该 Operator 会从 openshift-service-ca 命名空间读取 OpenShift Service CA 的私有签名密钥,并使用该密钥为带有由命名空间 Hawtio 自定义资源(Custom Resource)作者提供的主题通用名(Subject Common Name, CN)的客户端证书进行签发。由于该 Operator 附带了一个 ClusterRole,将 Hawtio CR 的权限聚合到了 edit 和 admin 角色中,因此任何在任意命名空间中拥有 edit 权限的用户都可以获取带有任意主题的 Service-CA 签发的证书。该证书可用于向信任 Service CA 进行客户端认证的同行服务(包括 Jolokia 代理和其他信任 Service CA 的组件)冒充集群内的任何服务身份。
组件
hawtio-operator 是一个用于管理 Hawtio 控制台在 Kubernetes/OpenShift 集群中部署的 Operator,旨在简化 Java 应用程序的监控和管理。
风险
- 权限提升与身份冒充:拥有任意命名空间 edit 权限的低权限用户可获取任意服务身份的签名证书
- 横向移动:攻击者可利用伪造的证书冒充集群内的关键服务(如 Jolokia 代理),绕过客户端认证机制
- 完全信任链破坏:由于证书由受信任的 Service CA 签发,下游服务无法通过常规证书验证识别伪造身份,导致数据泄露或恶意操作
来源
处置建议- 立即审查并限制 hawtio-operator 的 ClusterRole 权限,移除对 edit 和 admin 角色的不必要聚合
- 监控 openshift-service-ca 命名空间中的异常密钥访问行为
- 对依赖 Service CA 进行客户端认证的服务实施额外的身份验证或授权检查
投毒情报npm2026年09月09日
open-item-validator@1.0.5 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
0ee57b2782650f15ccdc32f614723055
投毒情报npm2026年09月09日
file-type-detector@1.1.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
050e17389b65e4f93930cf0cf885aa01
投毒情报npm2026年09月09日
gloggo@1.1.3 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
763c7b3f2ba2c0638263920e8d5a358d
投毒情报npm2026年09月09日
toru-ultimate@1.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
84bb36054832b37eadb9e48fcc41fcf9
投毒情报npm2026年09月09日
@yongot/canary-mcp-isolation@1.0.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
bcd7b518be449df015a52d074be322fa
投毒情报npm2026年09月09日
@yongot/canary-mcp-test@2.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
2015c4633ae3a9b269b93bcb60e53e7e
投毒情报npm2026年09月09日
bx-ui-view@1.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
44332c4415dd5dbb30ce3d6d8d664aa3
投毒情报npm2026年09月09日
reactlogo-load@1.0.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
c186dfc5649d86b16c950d498f0177cb
投毒情报npm2026年09月09日
cat-sis2go-utils@99.1.0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
f3e390496e7cff043e196a4330f526ce