新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-07-03 ~ 07-05 每日安全情報

共 14 條最高威脅 9.9(超危)CSSA 獨家 1 · CVE 2 · 投毒 11

CSSA 獨家預警1

CSSA 獨家預警9.8 超危

Node.js HTTP/2模塊解析惡意數據觸發釋放後使用缺陷致使服務中斷

攻擊者可通過網絡接口向目標節點發送精心構造的HTTP/2數據流,利用協議棧在處理流重置或關閉狀態時的生命週期管理缺陷,使底層nghttp2會話內存管理器提前釋放已分配的流控制結構體,隨後在後續數據幀接收階段再次訪問該懸空指針區域從而引發堆內存釋放後使用異常,該利用路徑具備低複雜度與無交互特徵,無需前置權限即可遠程觸發核心線程非法讀寫操作,受控實例將面臨執行流劫持與持續性拒絕服務等安全威脅,整體影響範圍覆蓋所有啓用HTTP/2功能的暴露節點。

組件
Node.js是一款基於Chrome V8引擎構建的跨平台JavaScript運行時環境,其核心架構採用事件驅動與非阻塞I/O模型以支撐高併發網絡通信場景,該組件內置原生HTTP/2支持模塊並深度集成nghttp2底層庫,旨在為服務端應用提供高效的雙向多路複用數據傳輸通道,同時依託Libuv異步任務…
類型
Use After Free (CWE-416)
倉庫
github.com/nodejs/node · Star 118095
處置建議
  • 建議引入嚴格的生命週期管理機制,在內存釋放後立即將指針置空並攔截二次引用,結合引用計數策略重構資源回收流程,配合靜態掃描與地址清理器驗證邊界條件以消除懸空指針隱患。

CVE 情報2

CVE-2026-58455CVSS 9.8 超危2026年07月03日

Dockwatch未認證OS命令注入漏洞導致完全主機控制

在Dockwatch 0.6.567 及之前版本中,其 loader.php 文件在認證重定向後缺失 exit() 調用,結合 ajax/compose.php 中傳遞給 shell_exec() 的未過濾輸入,存在 操作系統命令注入(CWE-78) 安全缺陷。攻擊者可通過不完整的認證檢查設置所需的會話標誌,隨後通過 composePull 操作中的 composePath POST 參數注入任意命令,從而執行任意 shell 命令。該漏洞允許遠程攻擊者在無需認證的情況下實現完全的主機控制,且 Docker socket 的標準掛載部署方式進一步助長了這一風險。該漏洞影響所有未更新至修復版本的 Dockwatch 用户,特別是採用標準 Docker socket 掛載部署的場景。攻擊者僅需發送特製的 HTTP 請求即可完成漏洞利用,無須用户交互且可遠程操控。

組件
Dockwatch 是一款用於監控和管理 Docker 容器的開源工具,支持通過 Web 界面進行容器操作和管理。
風險
  • 從普通用户到管理員:如果受害者以管理員權限運行 Dockwatch 服務,攻擊者可獲得相同權限
  • 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無用户交互攻擊:通過遠程網絡請求直接觸發漏洞,攻擊者無需誘導用户進行任何交互即可實現主機接管
來源
處置建議
  • 限制對 Dockwatch Web 接口的網絡訪問,僅允許受信任的 IP 地址連接
  • 避免以 root 權限運行 Dockwatch 容器,並限制 Docker socket 的掛載權限
CVE-2026-57100CVSS 9.9 超危2026年07月03日

Microsoft Entra Provisioning Service 服務器端請求偽造漏洞導致權限提升

在 Microsoft Entra Provisioning Service (SyncFabric) 中,由於缺乏對服務器端請求的有效驗證,存在 服務器端請求偽造(SSRF,CWE-918) 安全缺陷。經過身份驗證的攻擊者可以利用此漏洞在網絡上提升權限。該漏洞允許攻擊者通過構造惡意請求,使服務器向內部網絡或其他受限資源發起請求,從而獲取敏感信息或執行未授權操作。該漏洞影響所有未修補的 Microsoft Entra Provisioning Service 部署場景。攻擊者需要具備一定的初始權限(低權限),但無需用户交互即可通過網絡遠程觸發漏洞利用。

組件
Microsoft Entra Provisioning Service (SyncFabric) 是 Microsoft Entra ID(原 Azure Active Directory)的一部分,負責處理身份同步和配置服務,確保本地目錄與雲身份之間的數據一致性和安全性。
風險
  • 權限提升:經過身份驗證的攻擊者可以利用此漏洞在網絡上提升權限,可能從低權限賬户獲取更高權限
  • 內部網絡探測與攻擊:攻擊者可通過 SSRF 漏洞訪問內部網絡資源,進行端口掃描、服務探測或攻擊內部應用
  • 數據泄露:攻擊者可能讀取內部敏感數據或配置文件,導致機密信息泄露
來源
處置建議
  • 立即應用 Microsoft 發佈的安全補丁或更新
  • 配置網絡訪問控制列表(ACL),限制服務器端對外部及內部特定端口的訪問
  • 部署 Web 應用防火牆(WAF)以檢測和阻斷異常的 SSRF 請求模式

投毒情報11

投毒情報npm2026年07月03日

robomerge@99999.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
a69b9ecfab6d38a43b3edbbe31ae19fa
投毒情報npm2026年07月03日

ue-automation-scripts@99999.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
a5e3ec4aa25880e90bd7924414988f9f
投毒情報npm2026年07月03日

ue-jenkins-buildkite@99999.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
8754f459aedb021d60b637b7e9ee9a03
投毒情報npm2026年07月03日

unreal-horde-dashboard@99999.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
c086aa6b8eee7884a76df6ae9fc7372e
投毒情報npm2026年07月03日

epic-internal-tools@99999.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
b50521f57accfcbee27ac9be6c318316
投毒情報pypi2026年07月04日

procwire@5.2.3 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
d57b909fa7511d0d4fa04662331f4616
投毒情報pypi2026年07月04日

bytekit@3.4.2 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
53fd6b2e815f9f889972451af38b529f
投毒情報pypi2026年07月04日

confighub@7.0.2 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
409848feddfd073f6cecd7760b3a5f73
投毒情報pypi2026年07月04日

schemavault@4.1.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
ef895991c052300866f5e5bfd38dc840
投毒情報pypi2026年07月05日

httpprobe@1.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
a772018efcd67236f51ad25a6849ba46
投毒情報pypi2026年07月05日

urlllib321@2.7.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
42b9219ae0b45ddcb823f53ffebce144