FixVibe

critical

9router 缺少授权与操作系统命令注入(CVE-2026-59800)

经审查的公告指出,0.4.44 之前的 9router 版本存在缺少授权和操作系统命令注入问题。FixVibe GitHub 仓库扫描现在会在仓库依赖证据受影响时报告高严重性版本公告,但不会声称该软件包已部署、可访问或可利用。

CVE-2026-59800GHSA-g6g7-pvmx-m74pGHSA-g6g7-pvmx-m74pCWE-78CWE-862

经审查的公告记录指出,9router 0.4.44 之前的版本存在缺少授权和操作系统命令注入问题 [S1][S2]。FixVibe 将其作为仓库依赖公告处理,而不会尝试实时利用。

影响

当受影响的 9router 服务已部署、相关管理工作流可在未授权的情况下访问,并且主机权限条件允许基于 shell 的安装流程执行攻击者控制的输入时,该公告的影响为严重 [S1][S2][S3]。仓库匹配无法证明这些运行时条件,因此 FixVibe 将依赖证据报告为高严重性发现,而不会声称已确认命令执行。

根本原因

受影响的版本系列在敏感安装工作流中缺少必要的授权边界,并将请求控制的输入与基于 shell 的特权执行流程结合 [S1][S2]。上游 0.4.44 版本同时改进了授权覆盖范围和不安全的输入处理行为 [S1]。

FixVibe 如何覆盖此问题

FixVibe GitHub 仓库扫描会检查 npm 清单和支持的锁定文件,以查找确切的 9router 软件包。解析到早于 0.4.44 的版本会产生高置信度版本证据;可能包含受影响版本的声明依赖范围会产生中等置信度证据。

发现结果包括软件包、观察到的版本或约束、受影响范围、源文件、依赖路径、置信度和公告引用。FixVibe 不会运行 9router,不会检查任意路由到 shell 的流程,不会发送未授权请求,不会执行命令,也不会验证已部署的操作系统、进程用户、sudo 策略、缓存的授权状态、网络可达性或成功利用。

修复

将 9router 升级到 0.4.45 或更高版本,重新生成当前使用的 npm、pnpm 或 Yarn 锁定文件,重建所有包含该软件包的已部署 Node.js 镜像或制品,并确认解析后的依赖树不再包含受影响版本。经审查的公告和 OSV 记录将 0.4.44 标为修复边界,而当前 npm 元数据显示 0.4.45 是达到或超过该边界的第一个已发布版本 [S1][S2][S4]。

让管理界面始终处于明确的身份验证和授权之后,以最小权限运行服务,避免宽泛的免密码 sudo 规则,限制管理访问;如果此前可能暴露,请审查相关日志和凭据。应通过依赖树检查、重建制品、部署检查和无害的应用冒烟测试验证修复,而不是重现命令注入。