SecEvery - Vulnerability Warning
2026-08-28
JFrog Artifactory 是一款企业级通用制品库管理器,用于集中存储、管理和分发软件包、构建产物及相关依赖项,支持 Maven、Docker、npm 等多种包格式,广泛应用于 DevOps 流水线中,帮助组织实现制品的版本控制、安全扫描与二进制文件生命周期管理,提升软件交付效率与可追溯性。该漏洞影响多个特定维护版本分支,源于产品在默认配置下存在身份验证机制实现缺陷,远程攻击者无需提供任何有效凭证即可利用该缺陷突破认证边界,直接获取系统的最高管理权限,进而完全控制目标应用及其托管的敏感数据与制品资产。
2026-09-02
pveproxy/pvedaemon 是 Proxmox VE 的 Web 与 API 服务组件,负责处理 Web 管理界面请求、RESTful API 调用、用户认证以及各种代理功能,默认监听 8006 端口。该组件在用户登录时通过 \`/api2/json/access/ticket\` 端点调用 libpve\-access\-control 完成密码验证与二次认证(TFA)验证并签发会话票据,是 Proxmox VE 安全架构的核心组成部分,广泛应用于私有云与虚拟化基础设施。 该漏洞源于 libpve\-access\-control(< 8.0.4)在登录票据签发流程中的认证逻辑缺陷。攻击者在请求登录票据端点时,在表单中构造非空的 \`tfa\-challenge\` 参数并提交任意密码(如 \`username\=root@pam&password\=any&tfa\-challenge\=any\`),即可触发上述三段短路逻辑,绕过密码校验与二次认证校验,获得一张权限完整的 \`root@pam\` 票据。该票据可直接用于任意管理 API 调用,并可借由终端代理在宿主机上以 root 身份执行任意命令。
2026-08-11
HTTP.sys是Windows操作系统内核模式下的HTTP协议栈驱动程序,主要用于处理HTTP请求和响应,为IIS(Internet Information Services)及其他应用程序提供高性能的Web服务支持。该组件负责HTTP请求的解析、连接管理、缓存处理以及协议相关的网络通信功能,是Windows平台Web服务架构的核心组成部分,广泛应用于Windows Server和客户端操作系统中。 该漏洞源于 HTTP.sys 驱动程序中的 UlpCreateInternalResponseOld 函数在处理 HTTP 响应头时,未对用户提供的头部字节总数进行充分的边界校验。在计算头部总字节数(TotalHeaderBytes)的过程中,多个变量相加时可能发生整数溢出,导致计算出的缓冲区大小远小于实际需要的大小。攻击者可利用该漏洞,通过构造特制的 HTTP 响应头部数据触发整数溢出,进而导致堆缓冲区溢出,最终在内核上下文中执行任意代码,实现本地权限提升至 SYSTEM 级别。
2026-08-27
Nacos是阿里巴巴开源的动态服务发现、配置管理和服务管理平台,是微服务架构体系中的核心基础设施组件之一,通常在企业内网部署,承担服务注册中心和配置中心双重角色。 该漏洞源于Nacos 3.0.0至3.2.3版本的UserControllerV3.createUser\(\)方法的@Secured注解缺少apiType参数,导致鉴权作用域错配。攻击者可利用该漏洞在未授权状态下创建管理员账户,进而完全接管服务端,窃取所有配置信息。
2026-08-25
Next.js 是 Vercel 开发的一款基于 React 的开源全栈 Web 开发框架,同时支持 Pages Router 与 App Router 两套路由体系,广泛用于企业级 Web 应用构建。Next.js 提供增量静态再生成(ISR)与 App 路由的增量缓存能力,默认采用文件系统缓存存储预渲染产物。 该漏洞源于 Next.js 增量静态再生成(ISR)与 App 路由增量缓存的文件系统缓存路径未对反斜杠(\)进行转义处理,在 Windows 文件系统上可触发路径穿越,泄露 Server Action 加密密钥(encryptionKey),攻击者利用该密钥伪造 Server Action 绑定参数实现未认证远程代码执行。