一个 INLINE 任务,让工作流引擎替你执行命令——CVE-2026-58138 未认证 RCE 复现

CVE-2026-58138:Orkes Conductor 未认证 RCE(CVSS 9.3)。工作流引擎的脚本任务未做沙箱化,攻击者无需认证,通过 POST /api/workflow 提交内联恶意脚本,借 GraalVM 反射链以 root 权限执行任意命令。文中含源码走读、Docker 本地复现、版本迷雾实测与防御方案。

  • 0
  • 0
  • zee
  • 发布于 2026-09-20 09:00:00
  • 阅读 ( 481 )

Jeecgboot<=3.9.3 SQL注入漏洞分析

JeecgBoot 近期被披露存在“权限绕过 + SQL注入”组合漏洞(QVD-2026-56312 / LDYVUL-2026-00170236),CVSS 3.1 评分为 8.6(高危)。该漏洞允许未授权的远程攻击者绕过系统鉴权,通过 SQL 盲注窃取数据库敏感信息,甚至接管系统。

  • 0
  • 0
  • will
  • 发布于 2026-09-14 17:45:33
  • 阅读 ( 267 )

CHAINDROP:当 npm 蠕虫学会了自我复制

2026 年 8 月,Elastic Security Labs 披露了 npm 供应链蠕虫 CHAINDROP,该蠕虫通过 postinstall 钩子窃取开发者 npm Token,再利用 Token 自动投毒受害者维护的所有包,形成指数级传播,短时间内感染超过 400 个 npm 包。本文从技术实现角度深入剖析蠕虫的攻击机制,在隔离环境中复现关键环节,并探讨多层防御思路。

  • 0
  • 1
  • dream123
  • 发布于 2026-09-14 17:26:22
  • 阅读 ( 176 )

gzip 多成员解码分歧:一次穿透 WAF 过滤的请求体走私

同一个进程、同一份 zlib 后端、同一串字节,却是两个明文。把这两个解码器摆到一条 HTTP 链路相邻的两跳,藏在第二段里的 payload 就对过滤层隐形、原样打到后端。

  • 0
  • 0
  • Dracarys
  • 发布于 2026-09-14 17:43:52
  • 阅读 ( 174 )