新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-07-22 每日安全情報

共 4 條最高威脅 10.0(超危)CSSA 獨家 2 · CVE 2 · 投毒 0

CSSA 獨家預警2

CSSA 獨家預警10.0 超危

DB-GPT語音組件經惡意輸入觸發命令注入導致主機控制權喪失

該缺陷源於底層語音合成接口在調度系統級發聲進程時,直接將外部傳入的文本流拼接至動態字符串模板並移交操作系統命令行解析器執行,由於缺失關鍵控制字符的逃逸處理與安全邊界隔離,攻擊者可經由標準網絡協議投遞攜帶閉合符號與指令分隔符的畸形參數,利用零信任驗證缺口直接激活底層Shell環境,從而在未持有有效會話標識的前提下完成任意代碼植入,受感染實例將暴露於數據越權讀取與計算單元劫持風險之中。

組件
DB-GPT是一款集成大語言模型與數據庫交互能力的智能數據助手平台,其架構採用微服務模塊化設計並深度集成多模態交互引擎,核心服務負責自然語言語義解析與結構化數據路由,旨在為複雜業務場景提供自動化的信息檢索與智能決策支持。
類型
OS Command Injection (CWE-78)
倉庫
處置建議
  • 建議工程團隊在涉及外部數據流轉的模塊中全面禁用隱式解釋器調用方式,統一遷移至基於獨立參數列表的進程創建API,同步部署嚴格的內容類型校驗與黑名單過濾規則,並結合運行時沙箱技術構建指令執行隔離域。
CSSA 獨家預警10.0 超危

claurst缺失鑑權致使攻擊者遠程執行代碼導致系統受損

該漏洞源於工具註冊模塊缺乏統一的權限攔截網關,且各獨立執行單元未實施細粒度的訪問控制策略。攻擊者可構造包含目標解釋器類型與自定義指令的結構化數據載荷,通過網絡接口直接提交至運行時引擎,系統將在跳過身份核驗與風險分級評估的前提下,直接將輸入參數透傳至宿主環境進行進程派生。此缺陷具備低複雜度利用特徵,無需前置認證即可觸發遠程代碼執行,進而突破沙箱邊界,造成敏感信息泄露、配置篡改及核心服務中斷等安全影響。

組件
claurst是一款面向自動化工作流編排的多語言運行時調度框架,其架構採用模塊化插件設計,核心功能涵蓋交互式解釋器環境與持久化定時任務管理。該組件通過動態路由機制將模型生成的腳本指令分發至底層操作系統外殼程序,支持跨平台環境初始化與複雜業務邏輯的自動化執行,旨在為分佈式智能代理提供高併發的指令解析能…
類型
Missing Authorization (CWE-862)
倉庫
處置建議
  • 建議在執行外部進程前強制接入權限校驗中間件,實施嚴格的訪問控制策略。需對動態載荷進行語法過濾與危險模式匹配,阻斷非法指令執行,並於會話結束時徹底清理運行時狀態以防範越權。

CVE 情報2

CVE-2026-64608CVSS 9.8 超危2026年07月21日

Apache Fory C++反序列化堆類型混淆及越界讀寫漏洞導致遠程代碼執行

在 Apache Fory C++ 1.4.0 版本前,其反序列化模塊在兼容模式下因字段跳過路徑未正確驗證聲明字段類型與實際數據的一致性,存在 堆類型混淆及越界讀寫(CWE-502) 安全缺陷。具有不一致 Schema 的輸入可能導致類型混淆和越界內存訪問,威脅進程穩定性與安全性。Apache Fory C++ 在反序列化特定數據場景下存在內存損壞漏洞,攻擊者可通過構造惡意序列化數據觸發,導致遠程代碼執行或服務中斷。該漏洞僅影響 Apache Fory C++ 實現(0.14.0 至 1.4.0 之前的版本),其他語言實現不受影響。攻擊者僅需發送特製序列化數據即可完成漏洞利用,網絡攻擊向量且複雜度低。

組件
Apache Fory 是一個高性能序列化框架,其 C++ 實現廣泛用於需要高效數據序列化和反序列化的場景。
風險
  • 從普通用户到管理員:如果受害者以管理員權限運行使用 Apache Fory C++ 的服務,攻擊者可獲得相同權限
  • 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無用户交互攻擊:通過網絡發送惡意序列化數據即可觸發漏洞,無需用户交互
來源
處置建議
  • 立即升級 Apache Fory C++ 至 1.4.0 或更高版本
  • 對反序列化輸入進行嚴格的 Schema 校驗
  • 限制反序列化數據來源,僅信任可信來源的數據
CVE-2026-16412CVSS 9.8 超危2026年07月21日

Firefox內存安全漏洞導致遠程代碼執行

在Firefox ESR 140.12 和 Firefox 152 版本中,存在內存安全漏洞。部分漏洞表現出內存損壞的跡象,推測在付出足夠努力的情況下,其中一些可能被利用來執行任意代碼。該漏洞已在 Firefox 153 和 Firefox ESR 140.13 中修復。Firefox 瀏覽器在特定場景下存在內存損壞漏洞,攻擊者可通過構造惡意頁面觸發,導致遠程代碼執行或服務中斷。該漏洞影響所有未更新至 Firefox 153 或 Firefox ESR 140.13 的 Firefox 用户,包括桌面版與移動設備部署場景。攻擊者僅需誘導目標訪問特製網頁即可完成漏洞利用,無須用户交互且可遠程操控。

組件
Firefox 是一款跨平台開源網絡瀏覽器,支持複雜圖形渲染與 Web 技術交互。
風險
  • 從普通用户到管理員:如果受害者以管理員權限運行瀏覽器,攻擊者可獲得相同權限
  • 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無用户交互攻擊:通過驅動式入侵(Drive-by Compromise)技術(T1189),用户只需訪問惡意網頁即可觸發漏洞,無需額外交互
來源
處置建議
  • 立即升級至 Firefox 153 或 Firefox ESR 140.13 及以上版本
  • 對運行環境啓用沙箱隔離機制
  • 阻斷不可信來源的腳本加載
  • ---