新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-07-15 每日安全情報

共 9 條最高威脅 10.0(超危)CSSA 獨家 1 · CVE 2 · 投毒 6

CSSA 獨家預警1

CSSA 獨家預警10.0 超危

sglang框架利用未驗證數據反序列化可實現遠程代碼執行

該缺陷源於消息隊列模塊在解除訂閲數據封裝時直接調用內置反序列化函數處理原始字節流,通信鏈路未實施身份校驗、哈希簽名或格式過濾等安全邊界控制,攻擊者僅需獲取目標集羣的發佈端點地址,即可通過構造特製序列化作惡負載發起網絡投遞,惡意數據經套接字接收後將觸發底層解釋器執行任意系統指令,此技術路徑具備低門檻遠程可利用特徵,一旦成功滲透將導致全量接入節點的計算邏輯被劫持,進而引發服務中斷、數據泄露及橫向移動等連鎖安全後果。

組件
sglang是一款面向大語言模型的高性能推理與服務引擎,其核心架構基於分佈式計算與共享內存廣播機制構建,該系統採用零拷貝通信層與多進程協同設計,旨在優化張量並行調度,降低節點間數據傳輸延遲,並支持跨集羣的大規模模型部署與高併發請求處理。
類型
Deserialization of Untrusted Data (CWE-502)
倉庫
處置建議
  • 建議全面棄用不安全反序列化協議,改用類型安全數據格式,應在通信入口強制啓用雙向認證與數字簽名驗證,配置嚴格白名單攔截異常結構,並結合最小權限原則隔離運行環境,徹底阻斷惡意代碼加載。

CVE 情報2

CVE-2026-62422CVSS 10.0 超危2026年07月14日

YouTrack直接訪問數據庫繞過身份驗證獲得管理員權限

在 JetBrains YouTrack 2026.1.13757、2025.3.148033、2025.2.148048、2025.1.148120、2024.3.148430 和 2024.2.148429 版本之前,存在通過直接訪問數據庫繞過身份驗證並獲得管理員權限的漏洞。該漏洞屬於關鍵功能的認證機制缺失(CWE-306),攻擊者無需身份驗證即可通過網絡直接訪問數據庫,從而獲取最高權限。由於攻擊向量通過網絡(NETWORK)且複雜度低(LOW),無需用户交互(UI:N)和特權(PR:N),攻擊者可完全控制受影響系統,造成機密性、完整性和可用性的嚴重損害。該漏洞影響所有未更新至上述安全版本的 YouTrack 實例,攻擊者一旦利用成功,即可完全接管應用服務器及底層數據。

組件
JetBrains YouTrack 是一款功能強大的問題跟蹤和項目管理軟件,廣泛用於軟件開發團隊進行任務管理、缺陷追蹤和協作。
風險
  • 完全系統控制:攻擊者通過繞過認證直接訪問數據庫,可獲得管理員權限,從而完全控制 YouTrack 實例,包括查看所有項目數據、修改配置、刪除數據或植入後門。
  • 數據泄露與篡改:由於漏洞導致機密性(HIGH)和完整性(HIGH)受損,攻擊者可竊取敏感項目信息、用户憑證或篡改關鍵業務數據。
  • 無用户交互攻擊:攻擊者無需誘導用户進行任何操作,僅需通過網絡直接發起請求即可觸發漏洞,極大降低了攻擊門檻。
來源
處置建議
  • 立即升級 JetBrains YouTrack 至 2026.1.13757 或更高版本以修復此漏洞
  • 限制對 YouTrack 數據庫端口的直接網絡訪問,確保數據庫僅在內網或受信任的應用層訪問
  • 部署網絡入侵檢測系統(IDS)監控針對數據庫端口的異常訪問嘗試
CVE-2026-62390CVSS 9.8 超危2026年07月14日

Apache Kylin SQL注入漏洞導致遠程代碼執行

在 Apache Kylin 5.0.4 版本前,其刷新表目錄的後端 API 因 SQL 命令中特殊元素未正確中和,存在 SQL 注入(CWE-89)安全缺陷。攻擊者可通過構造惡意請求注入 SQL 語句,威脅後端數據庫的完整性與機密性。Apache Kylin 在特定 API 調用場景下存在注入漏洞,攻擊者可通過網絡遠程觸發,導致數據泄露、篡改或遠程代碼執行。該漏洞影響從 4.0.0 到 5.0.3 的所有 Apache Kylin 版本。攻擊者無需用户交互且無需認證即可遠程利用此漏洞,風險極高。

組件
Apache Kylin 是一個開源的分佈式分析引擎,提供 Hadoop/Spark 上的 SQL 查詢接口及多維分析(OLAP)能力,支持超大規模數據。
風險
  • 從普通用户到管理員:如果受害者以管理員權限運行 Kylin 服務,攻擊者可獲得相同權限
  • 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無用户交互攻擊:通過遠程網絡請求(T1190),攻擊者只需發送特製 API 請求即可觸發漏洞,無需額外交互
來源
處置建議
  • 立即升級 Apache Kylin 至 5.0.4 或更高版本以修復此漏洞
  • 對後端 API 實施嚴格的輸入驗證與參數化查詢機制
  • 監控異常 SQL 執行日誌及數據庫訪問行為

投毒情報6

投毒情報npm2026年07月15日

chain-sdk-js@1.0.3 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
9c4f3a87ef9184d08c281dccf0a8272a
投毒情報npm2026年07月15日

assertion-utils-js@2.4.3 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
d9f31b77bef62ba94bfb2ac161c74627
投毒情報npm2026年07月15日

ethereum-lib-utils@1.3.7 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
b4b500d2a8c8341e344a7a8fb3a527f6
投毒情報npm2026年07月15日

postcss-selector-minify@2.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
2c3f89fc0615ee4ad3d7385ff61d559c
投毒情報npm2026年07月15日

http-ws-listener@1.0.5 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
bc830ecdabf64d37a4e318224d5468fb
投毒情報pypi2026年07月15日

tronwe@0.0.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
4bb2f0c91b2f00460a65f7c8a95e0474