漏洞
-
墨菲安全联合中国电信研究院发布《开源安全治理最佳实践》
《开源安全治理最佳实践2026版》发布 2025年,新增开源漏洞42万+条,日均超过1,000个;59,000+个恶意投毒组件被识别,增幅超50%;53%的企业代码库存在许可证冲突;攻击者5天内开始扫描,企业修复却平均需要55天。 这组数据背后,反映的不是单一漏洞管理问题,而是一个更加系统性的现实:当开源成为软件底座,开源安全治理能力也必须成为企业安全建设的…
-
【重磅发布】2025年度软件供应链投毒风险研究报告
2025年,开源软件供应链投毒威胁持续升级,全年识别到的投毒包总量突破59,000个,相较2024年增幅超过50%,日均新增投毒包逾200个。 NPM仓库仍是投毒重灾区,占比超过87%;与此同时,攻击目标已从传统组件仓库向IDE插件、浏览器扩展、GitHub Action、AI工具链等新型生态加速蔓延。 从攻击行为来看,2025年呈现三大显著演变: 墨菲安全…
-
ActiveMQ Jolokia 远程代码执行漏洞 (CVE-2026-34197)
漏洞类型 代码注入 发现时间 2026-04-08 漏洞等级 高危 MPS编号 MPS-xwyr-fole CVE编号 CVE-2026-34197 漏洞影响广度 广 漏洞危害 OSCS 描述 Apache ActiveMQ Classic 是 Apache Software Foundation 开源的 Java 消息中间件,用于构建 JMS 消息代理与系…
-
vLLM < 0.18.0 绕过安全设置RCE漏洞 (CVE-2026-27893)
漏洞类型 保护机制失效 发现时间 2026-03-27 漏洞等级 高危 MPS编号 MPS-vxa0-ywjp CVE编号 CVE-2026-27893 漏洞影响广度 一般 漏洞危害 OSCS 描述 vLLM 是一个开源的大语言模型高性能推理与服务引擎,用于在生产环境中部署和运行大规模语言模型,支持多种模型架构的高效推理。 受影响版本中,vllm/model…
-
Handlebars < 4.7.9 AST注入RCE漏洞 (CVE-2026-33937)
漏洞类型 使用不兼容类型访问资源(类型混淆) 发现时间 2026-03-30 漏洞等级 严重 MPS编号 MPS-th3l-nwyq CVE编号 CVE-2026-33937 漏洞影响广度 一般 漏洞危害 OSCS 描述 Handlebars 是一个流行的 JavaScript 语义化模板引擎,用于构建动态网页和 Node.js 应用。 受影响版本中,Han…
-
MLflow tar解压路径穿越漏洞 (CVE-2025-15036)
漏洞类型 路径遍历 发现时间 2026-03-30 漏洞等级 严重 MPS编号 MPS-8epm-6xq4 CVE编号 CVE-2025-15036 漏洞影响广度 一般 漏洞危害 OSCS 描述 MLflow 是一个开源的机器学习生命周期管理平台,用于管理端到端的机器学习工作流。 受影响版本中,mlflow/pyfunc/dbconnect_artifact…
-
React/Next.js最新远程代码执行漏洞实际影响有限,仅影响近一年应用
漏洞描述 12月4日,React 与 Next.js 官方披露了两个与 React Server Components(RSC)相关的远程代码执行严重漏洞:CVE-2025-55182(React) 与 CVE-2025-66478(Next.js),其根因都是由于react-server-dom系列的三个实验性对Flight协议的反序列化实现不当,这些组件…
-
SHA1HULUD蠕虫再现:超300NPM包被投毒、 2万仓库信息被窃取
一、概述 2025年11月24日,墨菲安全实验室检测到数小时内NPM仓库中超过300个组件被相同的方式投毒,这些包在NPM仓库中发布的新版本仿冒引入Bun运行时,引入 preinstall: node setup_bun.js,以及混淆的 bun_environment.js 文件。 在执行时会下载并运行 TruffleHog …
-
sudo < 1.9.17p1 chroot 本地提权漏洞 (CVE-2025-32463)
漏洞类型 从非可信控制范围包含功能例程 发现时间 2025-07-01 漏洞等级 严重 MPS编号 MPS-slkm-v57u CVE编号 CVE-2025-32463 漏洞影响广度 漏洞危害 OSCS 描述 sudo是Linux系统发行版中的系统用户权限管理工具,其chroot机制用于限制用户执行的root目录。 从2023年发布的1.9.14版本开始,s…
-
Gogs任意文件删除导致命令执行漏洞 (CVE-2024-56731)
漏洞类型 对外部实体的文件或目录可访问 发现时间 2025-06-24 漏洞等级 严重 MPS编号 MPS-hiea-l3kn CVE编号 CVE-2024-56731 漏洞影响广度 漏洞危害 OSCS 描述 Gogs是一款Go语言开发的开源托管Git服务/代码仓库。 在0.13.3版本之前,由于CVE-2024-39931的补丁未考虑删除文件时的符号链接场…