CVE-2026-67401CVSS 10.0 超危2026年09月10日
cPanel EmailTrack SQL注入导致远程代码执行
在 cPanel 中,其 EmailTrack 组件因 SQL 命令中特殊元素转义处理不恰当(CWE-89),存在 SQL 注入安全缺陷。启用了邮件功能的账户可通过构造恶意 SQL 查询,实现以 root 权限进行远程代码执行。该漏洞允许攻击者通过邮件功能入口,绕过常规权限限制,直接获取服务器最高控制权。该漏洞影响所有未修复的 cPanel 部署环境,特别是启用了邮件追踪功能的服务器。攻击者仅需利用已存在的邮件账户凭证即可发起攻击,无需额外用户交互即可实现远程代码执行。
组件
cPanel 是一款广泛使用的 Web 主机控制面板,提供图形界面和自动化工具,简化网站、电子邮件和数据库的管理。
风险
- 从普通用户到管理员:如果受害者以管理员权限运行浏览器,攻击者可获得相同权限
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:通过驱动式入侵(Drive-by Compromise)技术(T1189),用户只需访问恶意网页即可触发漏洞,无需额外交互
来源
处置建议- 监控异常内存访问行为日志
- 对运行环境启用沙箱隔离机制
- 阻断不可信来源的 Canvas 脚本加载
CVE-2026-47156CVSS 10.0 超危2026年09月10日
MantisBT SOAP API身份验证绕过漏洞导致管理员权限提升
在 MantisBT 2.28.3 及更早版本中,其 SOAP API 的 mci_check_login() 函数存在严重的身份验证绕过缺陷(CWE-287)。任何知晓任意有效 cookie_string 的用户,在已知目标用户名(包括管理员)的情况下,无需知晓目标密码即可冒充该用户进行身份验证。由于默认安装的 MantisBT 启用了自助注册功能($g_allow_signup = ON),该漏洞可在零前置访问权限的情况下被利用。自助注册的用户可以使用自己的 cookie_string(登录后可从浏览器的 MANTIS_STRING_COOKIE 中读取),通过 SOAP API 冒充管理员。REST API 和 Web UI 不受影响,因为它们通过服务端派生用户名或验证会话 Cookie 来防止伪造。版本 2.28.4 包含修复补丁。目前尚无已知的缓解措施。
组件
MantisBT 是一款开源的缺陷跟踪系统,广泛用于软件项目的 bug 管理和流程控制。
风险
- 从普通用户到管理员:攻击者可通过自助注册获取普通账户,利用漏洞直接提升为管理员权限
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 零前置访问攻击:由于默认开启自助注册,攻击者无需任何初始凭据即可发起攻击,通过构造恶意 SOAP 请求即可触发漏洞
来源
处置建议- 立即升级 MantisBT 至 2.28.4 或更高版本以应用官方修复补丁
- 若无法立即升级,建议禁用自助注册功能(设置 $g_allow_signup = OFF)
- 监控 SOAP API 的异常登录请求和身份验证日志,阻断可疑的 IP 地址
投毒情报npm2026年09月10日
gmgn-trading-kit@1.7.2 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
df6c48588df0cd242c948d90afe28e29
投毒情报npm2026年09月10日
discord-mfa-solver@1.0.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
c368628df7ec616acab74b7f3dcf0935
投毒情报npm2026年09月10日
@neroxkira/vangal-baileys@1.0.1 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
1b0c437872f593b5d14d5171cbc9c18c
投毒情报npm2026年09月10日
@sahril2nd/baileys@1.0.21 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
28492d6b542fe88bfab589879ae420a5
投毒情报npm2026年09月10日
@auction-fe/reporting-system@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
fd3a41d9d258c12fa6885f19db501ff8
投毒情报npm2026年09月10日
@auction-fe/ui-kit@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
ca28cb21d73e23792e12f564e7d14e5f
投毒情报npm2026年09月10日
@convertics/script@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
eb1da3ae41f1641b1c38fcae0da75e48