CVE-2026-74864
CVSS
10.0 超危
2026年09月30日
SOGo x-webobjects-remote-user 身份伪造漏洞导致未授权访问
在 SOGo 5.8.0~ynh9 版本前,其配置模块因授权逻辑缺陷,存在 通过用户控制密钥绕过授权机制(CWE-639) 安全缺陷。由于 Nginx 不会剥离 HTTP 头 "x-webobjects-remote-user",且 SOGo 配置强制信任该头部而不进行密码验证,任何客户端均可随意提供该头部,从而无需提供密码即可以任何用户(包括特权用户)身份访问。该漏洞影响所有未更新至 5.8.0~ynh9 的 SOGo 用户,特别是使用 YunoHost 部署的环境。攻击者仅需构造包含特定 HTTP 头的请求即可完成漏洞利用,无须用户交互且可远程操控。
组件
SOGo 是一款开源的企业级协作套件,提供日历、联系人和邮件服务,常与 Nginx 等反向代理配合使用。
风险
- 从普通用户到管理员:如果攻击者伪造特权用户的身份标识,可直接获取管理员权限
- 完全系统控制:攻击者可利用此漏洞以任意用户身份登录系统,查看/更改/删除数据或执行管理操作
- 无用户交互攻击:通过构造恶意 HTTP 请求,攻击者无需受害者任何交互即可直接获取会话权限
来源
处置建议
- 立即升级 SOGo 至 5.8.0~ynh9 或更高版本
- 在 Nginx 配置中显式剥离或忽略 "x-webobjects-remote-user" 头部
- 启用严格的身份验证机制,不依赖单一 HTTP 头部进行授权判断
CVE-2026-96349
CVSS
10.0 超危
2026年09月30日
SiteSkite未认证远程代码执行漏洞导致系统完全控制
在 SiteSkite 2.1.8 及之前版本中,其核心处理模块存在未认证的远程代码执行(RCE)安全缺陷。由于对生成代码的控制不恰当(CWE-94),攻击者无需任何身份验证即可通过网络发送特制请求,直接触发代码注入。该漏洞允许攻击者在目标服务器上执行任意系统命令,导致数据泄露、完整性破坏及服务不可用。SiteSkite 在 <= 2.1.8 版本中均受此漏洞影响,且目前已有公开利用代码(PoC),攻击者仅需网络访问权限即可远程操控服务器,无须用户交互。
组件
SiteSkite 是一款开源软件组件,常用于网站构建或内容管理场景,支持动态内容生成与交互功能。
风险
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:攻击者无需诱导用户点击或输入,仅需通过网络发送恶意请求即可触发漏洞,实现远程代码执行
- 高危害性影响:CVSS 评分为 10.0,意味着该漏洞可导致机密性、完整性和可用性的严重损害,且攻击复杂度低,极易被利用
来源
处置建议
- 立即升级 SiteSkite 至 2.1.9 或更高版本以修复该漏洞
- 在 Web 应用防火墙(WAF)中配置规则,阻断针对该组件的恶意代码注入请求
- 限制对 SiteSkite 相关端口的网络访问,仅允许受信任的 IP 地址连接
CVE-2026-102490
CVSS
10.0 超危
2026年10月01日
Zammad本地用户权限提升漏洞导致获取root权限
所有版本的 Zammad(包括最新的 alpha 版本)均存在严重的安全缺陷,允许本地 zammad 用户将权限提升至 root。该漏洞源于权限控制机制的缺失或配置错误,使得拥有 zammad 用户权限的攻击者能够绕过系统限制,执行特权操作。一旦利用成功,攻击者将获得系统的最高控制权,从而完全接管服务器。该漏洞影响所有未修补的 Zammad 部署环境,无论其版本新旧。攻击者需具备本地 zammad 用户权限方可触发,但鉴于 Zammad 通常作为服务运行,一旦服务被攻破或存在其他入口点,此漏洞将成为横向移动和权限提升的关键跳板。
组件
Zammad 是一款基于 Web 的开源工单系统,用于客户支持和服务台管理,支持多渠道集成。
风险
- 从普通用户到管理员:本地 zammad 用户可利用此漏洞直接提升至 root 权限,获得系统最高控制权
- 完全系统控制:攻击者可利用 root 权限在服务器上执行任意代码,安装后门、窃取敏感数据、修改系统配置或破坏服务可用性
- 本地权限提升:虽然需要初始的本地访问权限,但该漏洞极大地降低了攻击门槛,使得任何能获取 zammad 用户权限的攻击者都能完全控制主机
来源
处置建议
- 立即检查并限制 zammad 用户的系统权限,确保其最小化原则
- 监控 zammad 进程的系统调用日志,检测异常的权限提升行为
- 尽快关注官方发布的安全补丁或升级至修复版本,若暂无补丁,考虑隔离运行环境
kartykgithub-ph-b@1.0.0
被标记为恶意组件
该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。
MD5
408b640877c3e9c3f27b08e6a59403e7
kartykgithub-ph-e@1.0.0
被标记为恶意组件
该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。
MD5
9aedda80527e93b7348d6abf994c1543
kartykgithub-ph-f@1.0.0
被标记为恶意组件
该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。
MD5
bdd3e8662838f423322479982ec6dcdd
css-interop-observer-polyfill@1.0.0
被标记为恶意组件
该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。
MD5
734bf6a15b4741937b0a3884965df29e
css-relative-color-util@1.0.0
被标记为恶意组件
该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。
MD5
4bf16747e00dccef4dd0913ca0dbd2da
css-scroll-anchor-polyfill@1.0.0
被标记为恶意组件
该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。
MD5
6c28686c7098bd576cddabe1022400bb
focus-visible-polyfill-lite@1.0.0
被标记为恶意组件
该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。
MD5
f7eb4ad055654131ebd7473019ca01d4
@kibt/www-nuxt-i18n@99.0.1
被标记为恶意组件
该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。
MD5
ef4c5fc05701c4b4f9ebb267e8779c10
tiny-focusgroup-helper@1.0.0
被标记为恶意组件
该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。
MD5
e7aadb02e68161e102089d9fea652bf1
ultimate-websocket@1.0.0
被标记为恶意组件
该组件被发现通过绕过npm registry直接从不安全的GitHub URL拉取并执行攻击者控制的代码,且其postinstall脚本会在安装时加载并运行该恶意模块。
MD5
74afcc1ca8dc7ebd0af7f34adf9f32b2
@inpeek/odata@99.99.99
被标记为恶意组件
该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。
MD5
a221a8aed09a5c960f20bae1576dc28f
risk-detection@99.9.1
被标记为恶意组件
该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。
MD5
f729b5affa6da691571374b5d43ba912
serpacksven@>= 0
被标记为恶意组件
该组件被发现任何安装或运行了该软件包的计算机都应被视为已完全失陷。该计算机上存储的所有机密和密钥都应立即从另一台计算机进行轮换。应移除该软件包,但由于计算机的完全控制权可能已交给外部实体,无法保证移除该软件包就能清除因安装它而引入的所有恶意软件。
MD5
6ed15814f63f825b33ecfc10bf40da91
serpacksven1@>= 0
被标记为恶意组件
该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。
MD5
4a3e53d0e7e57c6fb9c61060503da116
serpacksven2@>= 0
被标记为恶意组件
该组件被发现包含恶意代码,任何安装或运行过该包的计算机都应被视为已完全失陷,计算机上存储的所有密钥与凭证都应立即从另一台计算机上进行轮换。
MD5
b640de1f3402c60ad865e2c39625a1ac