赛克艾威-漏洞预警

SecEvery - Vulnerability Warning

GeoServer jsonArrayContains SQL注入漏洞

北京赛克艾威科技有限公司

2026-08-14

GeoServer 是 OSGeo 基金会维护的开源地理空间数据服务器,实现了 WMS、WFS、WCS 等 OGC 标准服务,广泛用于地图服务与空间数据的发布和管理。2026年8月12日披露SQL注入漏洞。远程,无需权限。GeoServer 在将含 jsonArrayContains 函数的 CQL 过滤表达式转换为后端数据库查询时,对用户输入未作转义即行拼接,未经身份验证的攻击者可构造恶意过滤表达式执行任意 SQL 语句,导致敏感信息泄漏;在数据库连接用户具备高权限的场景下,可进一步执行任意命令,导致服务器失陷。

DeepSeek Harness 链式沙箱逃逸远程代码执行漏洞(QVD-2026-52646)

北京赛克艾威科技有限公司

2026-08-13

DeepSeek Harness 是 DeepSeek AI 开发的开源大型语言模型 Agent 框架,支持工具调用、多平台部署和插件扩展。该项目基于 TypeScript 开发,提供 Cordis 插件系统,允许动态加载插件扩展功能,集成各类大语言模型 API,广泛应用于企业和个人构建自定义 AI 助手场景。 该漏洞通过将漏洞(VM 沙箱逃逸)与 subprocess 服务结合,实现完全的远程代码执行。攻击者可通过 Prompt Injection 触发 cordis\_define 动态加载恶意插件,插件的 execute\(\) 方法访问 exec.agent.ctx(未守卫),从真实 Context 获取 subprocess 服务,调用 subprocess.spawn\(\) 执行任意系统命令,完全绕过 VM 沙箱隔离、bwrap/landlock/seatbelt 进程沙箱、文件系统权限检查以及所有其他安全机制。

DeepSeek Harness VM 沙箱逃逸漏洞(QVD-2026-52644)

北京赛克艾威科技有限公司

2026-08-13

DeepSeek Harness 是 DeepSeek AI 开发的开源大型语言模型 Agent 框架,支持工具调用、多平台部署和插件扩展。该项目基于 TypeScript 开发,提供 Cordis 插件系统,允许动态加载插件扩展功能,集成各类大语言模型 API,广泛应用于企业和个人构建自定义 AI 助手场景。 该漏洞源于 DeepSeek Harness 使用 VM2 隔离动态加载的插件代码,但在工具的 \`execute\(\)\` 方法中,未对传递给 VM 沙箱的 exec 对象进行守卫。攻击者可通过 exec.agent.ctx 访问真实的宿主 Context 对象,从而获取宿主进程的所有服务(subprocess、文件系统等),完全绕过 VM 沙箱的所有限制,为进一步的 RCE 攻击铺平道路。

GeoServer jsonArrayContains 远程代码执行漏洞(QVD-2026-52627)

北京赛克艾威科技有限公司

2026-08-13

GeoServer 是 OSGeo 维护的开源地理空间数据服务器,实现了 WMS、WFS、WCS 等 OGC 标准服务,广泛用于政府、企业及科研机构的地图服务与空间数据发布。其底层依赖 GeoTools 提供 JDBC 数据访问与 CQL/ECQL 过滤器到 SQL 的转换。 该漏洞源于其底层依赖 GeoTools 的 JDBC 模块在将 jsonArrayContains 函数编码为 PostgreSQL SQL 时,对第三个参数未做任何转义或参数化,直接以字符串拼接方式写入 jsonb\_path\_exists 的 JSONPath 表达式。攻击者可在无需认证的情况下,通过 WFS GetFeature 请求的 CQL\_FILTER 参数注入恶意 SQL,实现数据泄露、数据篡改,并在数据库连接用户具备超级用户权限时,借助 PostgreSQL 的特性执行任意系统命令。

Windows Cross Device Service 本地权限提升漏洞(CVE-2026-66804)

北京赛克艾威科技有限公司

2026-08-11

Microsoft Windows Cross Device 是微软 Windows 操作系统中的一项核心功能组件,旨在为用户提供跨设备的无缝连接与协同工作体验。它支持 Windows 设备与手机、平板等其他终端之间的内容共享、通知同步、剪贴板同步以及应用连续性等功能。Cross Device 虚拟摄像头是该组件的重要组成部分,允许用户将其他设备的摄像头作为虚拟摄像头在 Windows 系统中调用,通过 Media Foundation 多媒体框架与 Windows Camera Frame Server 进行交互,为用户提供灵活的摄像头输入源选择和跨设备视频流传输能力。 该漏洞源于 Windows 在注册 Cross Device 虚拟摄像头 COM 服务器时,将 DLL 加载路径指向了 %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll,但在全新安装或特定配置的 Windows 系统中该目录尚未创建,导致标准用户可以在该路径缺失时创建目录并植入恶意 DLL。相机服务运行时会加载恶意文件,依托服务自带模拟权限完成系统权...