新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-07-14 每日安全情報

共 12 條最高威脅 10.0(超危)CSSA 獨家 1 · CVE 2 · 投毒 9

CSSA 獨家預警1

CSSA 獨家預警10.0 超危

Envoy網關因路徑變量未轉義遭遍歷注入導致路由劫持與目錄穿越

該缺陷源於mcp_json_rest_bridge擴展過濾器在構建上游請求路徑時,對簡單模板變量的替換邏輯未對斜槓與點號進行百分號編碼,且重寫後的路徑直接寫入上游協議頭並跳過二次規範化校驗,由於前置路徑清洗階段僅作用於原始請求行,未經身份驗證的下游客户端可通過JSON工具調用參數注入相對路徑序列,觸發路由緩存失效並強制路由表重新匹配,攻擊者可藉此突破預設訪問邊界,實現上游路由規則繞過或誘導後端服務解析非預期目錄結構,部署該組件的網絡節點將面臨業務邏輯篡改與敏感資源暴露風險。

組件
Envoy是一款基於C++開發的高性能邊緣與服務網格代理,採用插件化過濾器鏈架構處理網絡流量,其核心機制依賴動態路由緩存與可插拔擴展模塊實現請求轉發與負載均衡,旨在為分佈式微服務環境提供低延遲通信樞紐與統一流量治理能力。
類型
Path Traversal (CWE-22)
倉庫
處置建議
  • 針對此類路徑遍歷缺陷,應在路徑拼接環節實施嚴格的字符白名單校驗,對未顯式聲明通配符的模板變量強制執行單段匹配規則,並對特殊分隔符與連續點號進行轉義或攔截,同時需在最終路徑賦值前引入標準化歸一化處理邏輯,結合深度防禦策略拒絕包含非法跳轉序列的請求載荷。

CVE 情報2

CVE-2026-59515CVSS 9.3 超危2026年07月13日

Sergey AIWU ai-copilot-content-generator SQL注入導致盲SQL注入

在 Sergey AIWU ai-copilot-content-generator 1.5.4 版本及之前版本中,其 SQL 命令處理模塊因特殊元素未正確中和,存在 SQL 注入(CWE-89)安全缺陷。攻擊者可通過構造惡意輸入觸發盲 SQL 注入,從而非法訪問或操縱後端數據庫,威脅數據機密性與系統完整性。該漏洞影響所有未更新至 1.5.4 之後版本的 AIWU 用户。攻擊者可通過網絡遠程發起攻擊,無需用户交互且利用複雜度低,可造成高機密性泄露。

組件
Sergey AIWU ai-copilot-content-generator 是一款用於內容生成的 AI 輔助工具,支持通過 API 或界面進行內容創作與管理。
風險
  • 數據泄露:攻擊者可通過盲 SQL 注入技術逐步推斷並提取數據庫中的敏感信息,如用户憑證、業務數據等
  • 遠程代碼執行風險:在特定配置下,SQL 注入可能進一步演變為遠程代碼執行,導致服務器被完全控制
  • 無用户交互攻擊:攻擊者僅需通過網絡發送特製請求即可觸發漏洞,無需目標用户進行任何額外操作
來源
處置建議
  • 立即升級 ai-copilot-content-generator 至 1.5.4 之後的安全版本
  • 對所有用户輸入實施嚴格的參數化查詢或預編譯語句處理
  • 部署 Web 應用防火牆(WAF)以攔截常見的 SQL 注入攻擊模式
CVE-2026-41041CVSS 9.1 超危2026年07月13日

Apache Gravitino URL路徑注入漏洞導致敏感信息泄露與數據篡改

在 Apache Gravitino 1.2.1 版本前,其核心服務因未對用户提供的標識符進行正確的 URL 編碼處理,存在 URL 路徑注入(CWE-177)安全缺陷。攻擊者可通過構造包含特殊字符的惡意請求,繞過路徑校驗機制,直接訪問或操作非預期的系統資源。Apache Gravitino 在處理元數據管理請求時存在路徑遍歷風險,攻擊者無需認證即可遠程觸發,導致高機密性數據泄露及系統完整性受損。該漏洞影響所有運行在 1.0.0 至 1.2.1 之前版本的 Apache Gravitino 實例。攻擊者僅需通過網絡發送特製請求即可完成漏洞利用,無需用户交互且可遠程操控。

組件
Apache Gravitino 是一個開源的元數據管理平台,旨在為數據湖和大數據生態系統提供統一的元數據管理、數據治理和目錄服務。
風險
  • 敏感數據泄露:攻擊者可利用路徑注入讀取服務器上的敏感配置文件或元數據,導致機密信息(Confidentiality: High)暴露
  • 數據完整性破壞:攻擊者可能通過注入惡意路徑修改關鍵元數據或配置,影響下游數據服務的正常運行(Integrity: High)
  • 遠程無交互攻擊:該漏洞可通過網絡直接利用(Attack Vector: Network),且利用複雜度低(Attack Complexity: Low),無需任何用户交互即可觸發
來源
處置建議
  • 立即升級 Apache Gravitino 至 1.2.1 或更高版本以修復此漏洞
  • 在應用層部署 Web 應用防火牆(WAF),攔截包含異常 URL 編碼或路徑遍歷特徵的請求
  • 對輸入的用户標識符實施嚴格的白名單校驗和 URL 編碼規範化處理

投毒情報9

投毒情報npm2026年07月14日

cktool-core@1.0.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
108c862921ecd5eb172f10038b6c1f1d
投毒情報npm2026年07月14日

font-huge@2.5.3 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
14e0793da6850a4a1db56b2ebd6e03b5
投毒情報npm2026年07月14日

gamified-trading-system@3.1.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
c6088e4409ffb1648506c300189cb49e
投毒情報npm2026年07月14日

node-fsagent@1.2.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
8b19c01524bd148547bc1782dd7414fa
投毒情報npm2026年07月14日

lusha-iam-widgets@1.5.2 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
849554c57c5cb1ac8b5d68c5c5e71652
投毒情報npm2026年07月14日

abi-encode@1.0.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
56dc47f244208441031fea1020a99218
投毒情報npm2026年07月14日

eth-wallet-helpers@1.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
4c165e3589393f246b2e8072c01da400
投毒情報npm2026年07月14日

harpoon-package@1.2.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
b6bf38596c085b3b3782c41224552fbe
投毒情報npm2026年07月14日

web-pop@2.3.5 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
50591b79c574736041de5b14878d7ef5