NEWSkillSec — elevating AI Skills security from malware detection to capability auditingSkillSecLearn more →
← Back to Intel Center
SECURITY INTEL · DAILY
Link copiedRSS

2026-07-06 Daily Security Intelligence

4 itemsTop severity 9.1 (Critical)CSSA 1 · CVE 0 · Poisoning 3

CSSA Exclusive Early Warning1

CSSA Exclusive Early Warning9.1 Critical

AndroidAsync parsing malicious XML external entities leading to sensitive data disclosure and service disruption

This flaw stems from the underlying document builder factory not enabling secure configuration parameters at instantiation. An attacker can exploit it remotely by crafting an HTTP response carrying a malicious document type definition and external entity declarations. When the target application calls the text-based XML parsing interface to process an untrusted data source by default, the parsing engine automatically triggers external resource reference logic, leading to local file system reads, server-side request forgery, or exhaustion of compute resources caused by exponential entity expansion.

Component
AndroidAsync is an asynchronous communication framework designed around a non-blocking network I/O model. Its architecture uses an event-driven mechan…
Type
XXE (CWE-611)
Repo
Remediation
  • It is recommended that developers forcibly disable loading of external general and parameter entities when initializing the XML parser, turn off document type declaration parsing, enable secure processing features and restrict external DTD references, while using exception handling to remain compatible with different underlying parser implementations for code portability.

Package Poisoning3

Package Poisoningnpm2026-07-06

gen-ai-opt-in@99.0.2 flagged as malicious

This version was found communicating with a malicious domain and executing malicious commands. Audit your dependencies and pin safe versions immediately.

MD5
72d4519e775b6cde02e184498aeb6805
Package Poisoningnpm2026-07-06

zod-pino434@1.0.127 flagged as malicious

This version was found communicating with a malicious domain and executing malicious commands. Audit your dependencies and pin safe versions immediately.

MD5
895d0dd5476b462109e6119fd8cc374d
Package Poisoningnpm2026-07-06

zod-pino444@1.0.128 flagged as malicious

This version was found communicating with a malicious domain and executing malicious commands. Audit your dependencies and pin safe versions immediately.

MD5
c76b93551356a9a9c05851ae080b7965