漏洞概述 漏洞名称: DROUNDRY APPEND-ONLY-VEC 0.1.9 INCLUSION OF FUNCTIONALITY FROM UNTRUSTED CONTROL SPHERE CVE编号: CVE-2026-77650 CVSS Meta Temp Score: 8.5 当前利用价格: $0-$5k CTI Interest Score: 0.36 影响范围 受影响版本: DROUNDRY APPEND-ONLY-VEC 0.1.9 影响元素: 未知函数 影响类型: 从不受信任的控制域包含功能 影响后果: 可能导致恶意代码执行,影响机密性、完整性和可用性 攻击方式: 远程执行 修复方案 当前状态: 暂无可用补丁 建议措施: 避免使用受影响版本,或采取其他安全措施防止恶意代码执行 详细信息 漏洞描述: 在 DROUNDRY APPEND-ONLY-VEC 0.1.9 中发现了一个关键漏洞,该漏洞允许从不受信任的控制域包含功能。使用 CWE 声明问题导致 CWE-829:产品导入、要求或包含可执行功能(如库)来自预期控制域之外的源。 具体示例: append-only-vec crate 0.1.9 for Rust 可以在编译使用 crate 的项目时触发恶意代码执行,因为它有一个与命令和控制服务器通信的依赖项,可能导致任意代码执行。 其他信息 发布日期: 2026年8月21日 利用难度: 已知易于利用 认证要求: 无需认证即可利用 技术细节: 暂无技术细节,但可利用代码可用 当前利用价格: 可能超过 1500.00 USD 代码块 总结 DROUNDRY APPEND-ONLY-VEC 0.1.9 存在一个关键漏洞,允许从不受信任的控制域包含功能,可能导致恶意代码执行。建议避免使用受影响版本,或采取其他安全措施。