新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-07-02 每日安全情報

共 11 條最高威脅 10.0(超危)CSSA 獨家 1 · CVE 2 · 投毒 8

CSSA 獨家預警1

CSSA 獨家預警10.0 超危

Marzban面板缺失權限校驗導致未授權操作與越權數據泄露

漏洞源於核心業務路由與認證中間件配置缺失,具體表現為多處關鍵接口未注入管理員身份依賴項,攻擊者可繞過基礎會話驗證直接構造HTTP請求觸發狀態變更邏輯。利用向量涵蓋未經驗證的計劃激活端點調用、超級管理員令牌撤銷機制缺陷以及用户信息查詢路徑的鑑權空白,惡意實體無需交互即可批量重置目標流量配額、靜默恢復已禁用賬號或提取完整代理憑證配置。受控系統面臨核心業務規則被強制覆蓋的風險,非法主體將獲取長期有效的最高管理權限並導致大規模訂閲憑證明文暴露,整體服務信任鏈與數據邊界完整性遭到破壞。

組件
Marzban是一款開源的虛擬節點管理與代理流量分配面板,系統架構採用FastAPI框架結合異步數據庫交互設計,核心功能涵蓋用户生命週期管理、訂閲鏈接生成、流量配額控制及後端Xray實例同步。該組件部署於網絡服務出口層,旨在為多租户環境提供集中化的賬號權限分配、計費策略執行與實時狀態監控,通過RES…
類型
Missing Authorization (CWE-862)
倉庫
處置建議
  • 建議開發者在路由定義層統一引入強制性的身份依賴注入機制,確保所有涉及狀態變更與數據讀取的端點均經過嚴格的上下文權限校驗。同時應重構令牌驗證邏輯以消除特權賬户的早期返回捷徑,強制同步數據庫最新安全狀態,並對布爾運算符優先級進行靜態代碼審查以防邏輯分支誤判。

CVE 情報2

CVE-2026-57517CVSS 9.8 超危2026年07月02日

Control Web Panel SQL注入導致遠程代碼執行

在 Control Web Panel 0.9.8.1225 版本之前,其 user 端點因對 userRes POST 參數輸入缺乏過濾,存在盲 SQL 注入(CWE-89)安全缺陷。未經身份驗證的遠程攻擊者可提交惡意輸入執行任意 SQL 查詢,並利用獲取的 MySQL root 權限通過 INTO DUMPFILE 寫入任意文件,從而將 PHP webshell 部署到可訪問的 roundcube 日誌目錄,以 cwpsvc 賬户實現遠程代碼執行。該漏洞影響所有未更新至 0.9.8.1225 的 Control Web Panel 用户。攻擊者無需身份驗證即可遠程發起攻擊,利用複雜度低,可直接導致服務器被完全控制。

組件
Control Web Panel 是一款用於 Linux 服務器的開源控制面板,提供網站、數據庫、郵件等服務的管理功能。
風險
  • 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據 cwpsvc 賬户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無身份驗證攻擊:攻擊者無需任何憑證即可遠程觸發漏洞,通過構造惡意 HTTP 請求即可實現代碼執行
  • 持久化訪問:通過寫入 Webshell 到日誌目錄,攻擊者可獲得對服務器的長期持久化訪問權限
來源
處置建議
  • 立即升級 Control Web Panel 至 0.9.8.1225 或更高版本
  • 限制對 user 端點的訪問權限,實施嚴格的輸入驗證和過濾機制
  • 監控 MySQL 日誌和文件系統異常寫入行為,特別是針對日誌目錄的修改
CVE-2026-24270CVSS 9.8 超危2026年07月02日

NVIDIA AIStore身份驗證繞過漏洞導致拒絕服務、權限提升、信息泄露和數據篡改

在 NVIDIA AIStore 框架中,由於身份驗證機制存在缺陷,攻擊者可能借此繞過身份驗證(CWE-290)。成功利用此漏洞可能導致拒絕服務、權限提升、信息泄露和數據篡改。該漏洞允許攻擊者在無需有效憑證的情況下訪問系統資源,嚴重威脅數據完整性與可用性。該漏洞影響所有未修復的 NVIDIA AIStore 部署環境。攻擊者可通過網絡遠程發起攻擊,無需用户交互即可利用該漏洞,且攻擊複雜度較低。

組件
NVIDIA AIStore 是一個高性能的分佈式對象存儲框架,專為 AI 工作負載設計,支持大規模數據存儲與高速訪問。
風險
  • 權限提升:攻擊者可繞過身份驗證獲取未授權訪問權限,進而提升權限以控制系統
  • 數據篡改與泄露:攻擊者可讀取敏感信息或修改存儲數據,導致數據完整性受損
  • 拒絕服務:攻擊者可利用該漏洞導致服務中斷,影響業務連續性
  • 遠程無交互攻擊:攻擊者僅需通過網絡連接即可觸發漏洞,無需目標用户進行任何操作
來源
處置建議
  • 在網絡層面限制對 AIStore 服務的訪問,僅允許受信任的 IP 地址連接
  • 啓用強身份驗證機制並監控異常登錄嘗試

投毒情報8

投毒情報npm2026年07月02日

hardhat-compile-ethers@0.4.7 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
90c6e1e9761ce2649931596e0b0fdc0c
投毒情報npm2026年07月02日

svgson-lite@1.0.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
d2a9d6cb8c2c8d3c5d3577478191ec0c
投毒情報npm2026年07月02日

polymarket-toolkit@1.4.9 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
4119e0252812f38cc94095ac510b3efa
投毒情報npm2026年07月02日

polymarket-trading-developer-tool@0.1.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
7556468a534868cca255febaab3349f3
投毒情報npm2026年07月02日

svgcraft-core@1.0.2 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
6af27c36682b37db28802e246132b9b2
投毒情報npm2026年07月02日

test-pkg-pnpm@1.0.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
603eb62698f7fb3c333a77f61709ec19
投毒情報npm2026年07月02日

test-pkg-x0@1.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
db833fc0668026e75371ea47af497d35
投毒情報npm2026年07月02日

test-pkg-yarn@1.0.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
265cdda7b2e4e7a033641a45f7c1c257