赛克艾威-漏洞预警

SecEvery - Vulnerability Warning

VMware vCenter目录遍历漏洞(CVE-2026-59310)

北京赛克艾威科技有限公司

2026-07-30

VMware vCenter 的 Syslog 服务器中存在目录遍历漏洞。具有对 vCenter 网络访问权限的恶意行为者可能利用此问题执行任意代码。

GitLab GraphQL代码注入漏洞(CVE-2026-19478)

北京赛克艾威科技有限公司

2026-08-17

GitLab 是全球领先的 DevOps 平台,提供完整的软件开发生命周期管理功能,包括代码仓库管理、CI/CD、项目管理等。GitLab 分为社区版\(CE\)和企业版\(EE\)两个版本,广泛应用于全球各类企业、政府机构和开源社区的软件开发流程中。 该漏洞源于 GitLab GraphQL 层在处理 \`@gl\_introduced\` 指令时存在 fallback 字段解析缺陷,攻击者可利用该指令触发任意 ActiveRecord 公开方法调用,在无需任何身份验证的情况下远程修改或删除公开项目和用户数据。攻击者可利用此漏洞在无需身份认证的情况下,通过单个恶意请求永久删除公开项目数据、停用或封禁用户账号、修改关键状态信息,甚至对开源项目发起供应链攻击。

PostgreSQL 远程代码执行漏洞(CVE-2026-14669)

北京赛克艾威科技有限公司

2026-08-13

PostgreSQL是全球使用最广泛的开源对象关系型数据库管理系统之一,由PostgreSQL Global Development Group维护。该数据库系统以其高度的可扩展性、标准SQL兼容性和企业级特性,被广泛应用于金融、电信、政府、互联网等各行业的关键业务系统。 该该漏洞源于PostgreSQL的\`datetime\_to\_char\_body\(\)\`函数在处理TZ/TZtz时间格式时,未对用户可控的POSIX时区缩写长度进行充分校验,导致堆缓冲区溢出。攻击者在获取数据库认证权限后,可通过精心构造的时区设置和SQL查询,实现堆内存布局操纵、PIE/ASLR绕过,最终劫持程序控制流,以PostgreSQL服务器进程权限执行任意代码。

DeepSeek Harness 只读沙箱信息泄露漏洞(QVD-2026-52632)

北京赛克艾威科技有限公司

2026-08-13

DeepSeek Harness 是 DeepSeek AI 开发的开源大型语言模型 Agent 框架,支持工具调用、多平台部署和插件扩展。该项目基于 TypeScript 开发,提供 Cordis 插件系统,允许动态加载插件扩展功能,集成各类大语言模型 API,广泛应用于企业和个人构建自定义 AI 助手场景。 该漏洞源于 DeepSeek Harness 的只读沙箱模式虽然正确禁止了文件写入,但允许读取 workspace 目录外的任意文件。攻击者可利用该漏洞读取系统中的敏感文件,包括 SSH 私钥、环境变量配置、API 密钥和 Token、数据库凭据等敏感信息。

DeepSeek Harness 配置加载任意代码执行漏洞(QVD-2026-52631)

北京赛克艾威科技有限公司

2026-08-13

DeepSeek Harness 是 DeepSeek AI 开发的开源大型语言模型 Agent 框架,支持工具调用、多平台部署和插件扩展。该项目基于 TypeScript 开发,提供 Cordis 插件系统,允许动态加载插件扩展功能,集成各类大语言模型 API,广泛应用于企业和个人构建自定义 AI 助手场景。 该漏洞源于 DeepSeek Harness 在加载 JavaScript 配置文件时,直接使用 \`import\(\)\` 动态导入用户提供的配置,未进行任何代码安全检查。攻击者可在配置文件的模块顶层代码中注入任意 JavaScript 代码,该代码会在配置加载阶段自动执行,早于任何沙箱初始化,从而完全绕过后续所有安全防护机制。