新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-07-07 每日安全情報

共 4 條最高威脅 10.0(超危)CSSA 獨家 1 · CVE 2 · 投毒 1

CSSA 獨家預警1

CSSA 獨家預警9.9 超危

Dolibarr用户克隆接口參數篡改致越權提權與系統全面接管

該缺陷源於用户克隆端點未對目標對象實施動態授權校驗,攻擊者僅需具備基礎克隆權限即可構造惡意網絡請求。通過直接篡改請求負載中的標識符參數,調用方可繞過前端界面限制與會話級防重放令牌驗證,強制觸發後端數據複製邏輯。此操作將受保護的高權限賬户配置完整映射至新實例,致使初始低權限身份繼承全部系統管理策略。受控環境將面臨橫向移動風險擴大化威脅,攻擊鏈無需額外交互即可達成全局配置篡改,敏感數據批量導出及核心業務流程中斷後果。

組件
Dolibarr是一款開源的企業資源計劃與客户關係管理集成平台,其架構採用模塊化設計並依賴PHP與關係型數據庫構建後端服務。系統核心涵蓋財務管理,庫存控制,人力資源及項目管理等多元業務模塊,旨在為中小企業提供高度可定製的工作流自動化方案。該平台通過基於角色的訪問控制機制實現多租户數據隔離,並依託We…
類型
Authorization Bypass Through User-Controlled Key (CWE-639)
倉庫
處置建議
  • 建議開發團隊實施嚴格的對象級訪問控制策略,在業務邏輯層引入目標實體權限二次鑑權機制。需對高危賬户標識建立硬編碼攔截規則,確保敏感操作僅限特權上下文執行。同時應將安全令牌與作用域參數進行哈希綁定,並部署完整的審計日誌記錄模塊以追蹤異常數據變更軌跡。

CVE 情報2

CVE-2026-57572CVSS 10.0 超危2026年07月07日

Crawl4AI Docker API參數注入導致任意命令執行

在 Crawl4AI 0.9.0 版本之前,其 Docker API 服務器存在參數注入(CWE-88)安全缺陷。該 API 默認未啓用身份驗證,且會接受請求中提供的 browser_config.extra_args 參數,該參數直接傳入 Chromium 的啓動參數中。攻擊者可以注入 Chromium 啓動開關(switches),結合 --no-zygote 參數替換子進程啓動命令,從而導致 Chromium 以容器運行時用户的身份 fork 或 exec 執行攻擊者控制的命令。由於無需認證,單個請求即可導致任意命令執行。該漏洞影響所有未更新至 0.9.0 的 Crawl4AI 用户,特別是部署了 Docker API 服務的場景。攻擊者無需用户交互,僅需發送特製請求即可遠程執行任意代碼,完全控制容器環境。

組件
Crawl4AI 是一個面向大型語言模型(LLM)的開源網絡爬蟲和抓取工具,旨在為 LLM 提供友好的數據抓取服務。
風險
  • 完全系統控制:攻擊者可利用此漏洞在容器內執行任意代碼,根據容器運行時用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無認證遠程攻擊:由於 Docker API 默認未啓用身份驗證,攻擊者無需任何憑證即可發起攻擊
  • 容器逃逸風險:若容器配置不當,攻擊者可能利用此漏洞進一步逃逸至宿主機,威脅整個基礎設施安全
來源
處置建議
  • 立即升級 Crawl4AI 至 0.9.0 或更高版本
  • 為 Docker API 啓用身份驗證機制,限制訪問權限
  • 對傳入的 browser_config.extra_args 參數進行嚴格的白名單校驗或過濾
CVE-2026-42341CVSS 9.8 超危2026年07月07日

FOSSBilling未認證支付繞過漏洞導致賬户信用篡改

在 FOSSBilling 0.6.0 至 0.7.2 版本中,其 IPN 回調端點因關鍵功能認證機制缺失(CWE-306),存在未認證的支付繞過安全缺陷。當啓用 Custom payment adapter 時,攻擊者可通過發送單個精心構造的 HTTP 請求,將任何未支付的發票標記為已支付,併為關聯的客户賬户進行信用入賬,而無需進行實際支付。該漏洞影響所有未更新至 0.8.0 的 FOSSBilling 用户。攻擊者無需認證即可遠程觸發,直接導致業務邏輯被繞過和財務數據完整性受損。

組件
FOSSBilling 是一款免費的開源計費與客户管理系統,廣泛用於管理發票、支付和客户賬户。
風險
  • 財務損失與欺詐:攻擊者可將未支付發票標記為已支付,導致服務提供商收入損失
  • 賬户信用篡改:攻擊者可隨意增加客户賬户信用,破壞計費系統的公平性與準確性
  • 無認證遠程攻擊:攻擊者無需任何憑據,僅需構造特定 HTTP 請求即可利用漏洞,無需用户交互
來源
處置建議
  • 立即升級 FOSSBilling 至 0.8.0 或更高版本以修復該漏洞
  • 如果無法立即升級,請禁用 Custom payment gateway(如果未積極使用)
  • 在 Web 服務器級別限制對 /ipn.php 的訪問(例如,通過 IP 白名單),但需注意這可能干擾合法的支付回調處理

投毒情報1

投毒情報npm2026年07月07日

zluri-ad-connector@9.9.9 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
994041160386b84249e0fb118491e345