新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-07-09 每日安全情報

共 12 條最高威脅 10.0(超危)CSSA 獨家 2 · CVE 1 · 投毒 9

CSSA 獨家預警2

CSSA 獨家預警10.0 超危

Kotaemon因反序列化缺陷致未授權遠程代碼執行與系統失陷

漏洞成因在於後端接口缺失服務端訪問控制,且直接對不可信輸入執行非安全反序列化操作,利用反射機制動態實例化任意類,攻擊者可構造嵌套數據結構觸發進程執行函數,實現無憑證網絡請求直達,導致服務器進程權限被濫用,面臨數據竊取與系統指令接管風險。

組件
Kotaemon是一款基於Gradio框架構建的大語言模型管理平台,其核心架構採用模塊化設計,通過Web界面提供模型配置功能,支持對話測試流程,旨在優化本地化AI服務部署,並實現多模型路由與狀態持久化管理。
類型
Deserialization of Untrusted Data (CWE-502)
倉庫
處置建議
  • 建議構建可信類加載白名單,徹底關閉動態模塊導入開關,在所有外部接口前置服務端鑑權中間件,配合強類型數據校驗機制攔截非法構造參數。
CSSA 獨家預警10.0 超危

nanobot組件遭DNS重綁定攻擊可繞過校驗致服務端請求偽造

該缺陷源於網絡請求校驗階段與實際連接建立階段之間存在的時間檢查使用時間差競爭窗口,安全模塊預先解析域名並比對IP屬性後僅返回結果,未將已驗證的IP地址綁定至後續通信鏈路。調用方直接將原始主機名傳遞至異步HTTP客户端,致使底層網絡庫在建立TCP連接時觸發二次域名解析。攻擊者可通過控制惡意DNS響應策略,在校驗期返回公網地址以通過安全審查,並在實際建連期動態切換至本地迴環地址或雲元數據接口,從而完全繞過服務端請求偽造防護機制。此攻擊鏈具備網絡可達性特徵且無需身份憑證,受控環境將面臨內部服務橫向移動、雲基礎設施配置泄露及後端業務邏輯篡改等安全威脅。

組件
nanobot是一款面向自動化任務編排的智能體框架,其核心架構採用模塊化設計以支持外部網絡交互與工具鏈集成。系統內置安全校驗中間件負責解析目標域名並驗證網絡地址屬性,旨在通過預設的白名單機制過濾內部私有IP段。該組件在運行時作為代理執行HTTP請求轉發與流式數據獲取,主要服務於企業級工作流自動化場景…
類型
Time-of-check Time-of-use (TOCTOU) Race Condition (CWE-367)
倉庫
處置建議
  • 建議採用IP固定機制,在校驗後直接複用已驗證地址建立連接。開發者應封裝定製傳輸層,強制綁定解析結果並同步更新請求頭。同時實施嚴格的狀態鎖與上下文隔離策略,杜絕二次解析引發的競爭條件。

CVE 情報1

CVE-2026-59873CVSS 9.8 超危2026年07月09日

node-tar解壓資源耗盡漏洞導致拒絕服務

在 node-tar 7.5.19 版本之前,其提取和解析路徑(如 src/extract.ts)未對總解壓數據量、條目數量或解壓比率強制執行硬性上限,存在 不加限制或調節的資源分配(CWE-770) 安全缺陷。攻擊者可以利用精心構造的小型 gzip bomb 耗盡磁盤空間和 CPU 資源,導致服務不可用。node-tar 在處理惡意構造的歸檔文件時存在資源耗盡漏洞,攻擊者可通過提供特製的 tar 包觸發,導致遠程拒絕服務或系統資源枯竭。該漏洞影響所有未更新至 7.5.19 的 node-tar 用户,包括各類 Node.js 應用部署場景。攻擊者僅需誘導目標應用處理特製歸檔文件即可完成漏洞利用,通常無需複雜交互即可造成資源耗盡。

組件
node-tar 是一個用於 Node.js 的 tar 歸檔操作庫,廣泛用於文件打包和解包場景。
風險
  • 從普通用户到管理員:如果受害者以管理員權限運行依賴 node-tar 的服務,攻擊者可能導致系統級資源耗盡
  • 完全系統控制:攻擊者可利用此漏洞耗盡磁盤空間和 CPU,導致服務中斷、數據寫入失敗或系統崩潰
  • 無用户交互攻擊:通過驅動式入侵(Drive-by Compromise)技術(T1189),用户只需訪問包含惡意歸檔文件的網頁或接口即可觸發漏洞,無需額外交互
來源
處置建議
  • 升級 node-tar 至 7.5.19 或更高版本
  • 在應用層面對上傳或解壓的歸檔文件大小及解壓比率進行二次校驗
  • 限制解壓操作的磁盤空間配額和 CPU 使用時長

投毒情報9

投毒情報npm2026年07月09日

ag-charts-test@99.9.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
eb13c27a64e5f0bbe6046b824e2b59a1
投毒情報npm2026年07月09日

babel-eslint-parser-legacy@99.9.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
af72e92b8b725f909cc0fedcb0d710db
投毒情報npm2026年07月09日

chai-redirection@0.0.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
1a9eac1b6934fa2c4fe8931d481fdeab
投毒情報npm2026年07月09日

higherlogic-ocfe@99.9.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
ef927493cc95771dcefc6b8d8a1763e1
投毒情報npm2026年07月09日

luludawang-kit@0.0.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
5bc5b9efc3e895da0d640da401a26139
投毒情報npm2026年07月09日

searchresults@999.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
1c334a3b1d15457e70eb95347a0a0fcf
投毒情報npm2026年07月09日

crypto-promiser@1.0.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
05da0c13291431256fd4cdb91c27bef1
投毒情報npm2026年07月09日

next-locomotive-init@1.0.4 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
6516e1e20798ea3b6d3b73adad510545
投毒情報npm2026年07月09日

none123s@0.1.7 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
89eea53d27b96daa6ff84f17e536b2e7