新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-07-06 每日安全情報

共 4 條最高威脅 9.1(超危)CSSA 獨家 1 · CVE 0 · 投毒 3

CSSA 獨家預警1

CSSA 獨家預警9.1 超危

AndroidAsync組件解析惡意XML外部實體導致敏感數據泄露與服務中斷

該缺陷源於底層文檔構建工廠在實例化階段未啓用安全配置參數,攻擊者可通過構造攜帶惡意文檔類型定義與外部實體聲明的超文本響應報文進行遠程利用,當目標應用默認調用文本型可擴展標記語言解析接口處理不可信數據源時,解析引擎將自動觸發外部資源引用邏輯,從而導致本地文件系統讀取,服務端請求偽造或指數級實體膨脹引發的計算資源耗盡。

組件
AndroidAsync是一款基於非阻塞網絡輸入輸出模型設計的異步通信框架,其架構採用事件驅動機制實現高併發連接管理,核心模塊涵蓋超文本傳輸協議客户端服務端通信,WebSocket協議支持及底層字節流緩衝處理,旨在為移動應用提供低延遲的網絡請求能力與高效的內存調度策略。
類型
XXE (CWE-611)
倉庫
處置建議
  • 建議開發人員在初始化可擴展標記語言解析器時強制禁用外部通用實體與參數實體加載功能,關閉文檔類型聲明解析選項,啓用安全處理特性並限制外部文檔類型定義引用,同時通過異常捕獲機制兼容不同底層解析實現以確保代碼可移植性。

投毒情報3

投毒情報npm2026年07月06日

gen-ai-opt-in@99.0.2 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
72d4519e775b6cde02e184498aeb6805
投毒情報npm2026年07月06日

zod-pino434@1.0.127 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
895d0dd5476b462109e6119fd8cc374d
投毒情報npm2026年07月06日

zod-pino444@1.0.128 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
c76b93551356a9a9c05851ae080b7965