新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-07-28 每日安全情報

共 14 條最高威脅 10.0(超危)CSSA 獨家 2 · CVE 2 · 投毒 10

CSSA 獨家預警2

CSSA 獨家預警10.0 超危

HummingBot框架遭惡意數據注入可引發遠程代碼執行並導致權限接管

該缺陷源於外部數據解析邏輯缺乏嚴格的輸入校驗機制,具體表現為Foxbit連接器在解析WebSocket消息幀時直接調用eval函數評估原始字符串字段,同時遠程API訂單簿數據源在處理HTTP響應體時採用pickle模塊進行二進制反序列化且未實施完整性簽名驗證。攻擊者可藉助中間人劫持或DNS欺騙手段控制通信鏈路,向目標節點投遞構造惡意的JSON載荷或包含__reduce__協議的序列化工廠對象,從而在反序列化或表達式求值階段觸發底層操作系統的命令調用。受控進程將完全暴露於非受信執行環境中,導致交易密鑰與錢包憑證泄露,進而使部署節點面臨完整的橫向移動風險與持久化控制威脅。

組件
HummingBot是一款開源高頻量化交易框架,其架構基於異步事件驅動模型構建,核心模塊涵蓋交易所連接器、訂單簿數據源管理與策略執行引擎。該組件旨在通過標準化接口對接多鏈資產交易平台,實現市場數據實時聚合、自動化做市策略部署及投資組合動態管理,為機構投資者與算法交易者提供低延遲的交易基礎設施與可擴展…
類型
Code Injection (CWE-94)
倉庫
處置建議
  • 建議全面棄用動態表達式解析與危險反序列化組件,改用結構化數據格式安全解碼。對外部輸入實施嚴格類型校驗與白名單過濾,通信鏈路需強制啓用證書綁定與消息完整性校驗,以構建可靠的數據處理防護體系。
CSSA 獨家預警10.0 超危

adk-python遭越權確認請求攻擊致遠程命令執行

該缺陷源於關鍵函數調用確認機制中缺乏嚴格的身份源校驗邏輯,系統僅依賴事件作者標識匹配用户角色即可放行敏感操作指令,攻擊者可通過跨代理通信協議向目標節點注入偽造的確認響應數據包,利用消息轉換過程中角色映射的信任邊界混淆特性實現越權審批,配合默認未啓用網絡鑑權的運行接口,遠程實體能夠直接觸發危險工具執行流程,導致受控主機面臨非授權命令執行風險,進而破壞系統運行環境的完整性與可用性。

組件
adk-python是谷歌推出的基於Python的AI代理開發工具包,其核心架構圍繞大型語言模型工作流編排與多智能體交互協議構建,該組件提供標準化接口以實現工具調用管理,支持會話狀態維護及跨代理通信功能,旨在為開發者提供可擴展的智能應用開發框架,滿足複雜業務場景下的自動化任務執行需求,保障企業級數據…
類型
Missing Authentication for Critical Function (CWE-306)
倉庫
處置建議
  • 建議部署嚴格網絡訪問控制策略並實施雙向認證機制,針對關鍵接口引入上下文來源審計模塊,開發時應遵循最小權限原則重構信任驗證邏輯,確保高危調用須經人工干預通道審核,同時剝離外部協議與本地執行環境關聯路徑。

CVE 情報2

CVE-2026-55971CVSS 9.8 超危2026年07月27日

Apache Thrift C++綁定堆緩衝區溢出漏洞導致遠程代碼執行

在 Apache Thrift 0.24.0 版本前,其 C++ 綁定模塊因邊界校驗不足,存在 堆緩衝區溢出(CWE-122) 安全缺陷。特定網絡請求處理可能引發堆內存覆蓋,威脅進程穩定性與安全性。Apache Thrift C++ 綁定在特定數據處理場景下存在內存損壞漏洞,攻擊者可通過構造惡意網絡數據包觸發,導致遠程代碼執行或服務中斷。該漏洞影響所有未更新至 0.24.0 的 Apache Thrift 用户,包括服務器端與客户端部署場景。攻擊者僅需向目標服務發送特製請求即可完成漏洞利用,無須用户交互且可遠程操控。

組件
Apache Thrift 是一個跨語言的服務框架,用於構建可擴展的跨語言服務,支持多種編程語言綁定。
風險
  • 從普通用户到管理員:如果受害者以管理員權限運行 Thrift 服務,攻擊者可獲得相同權限
  • 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無用户交互攻擊:通過網絡攻擊向量,攻擊者無需用户交互即可遠程觸發漏洞
來源
處置建議
  • 立即升級 Apache Thrift 至 0.24.0 或更高版本
  • 監控異常內存訪問行為日誌
  • 對運行環境啓用沙箱隔離機制
CVE-2026-51303CVSS 9.8 超危2026年07月28日

SQLite核心解析組件釋放後使用漏洞導致遠程代碼執行

在 SQLite 3.41 版本中,其核心解析組件因內存管理缺陷,存在 釋放後使用(CWE-416) 安全漏洞。程序通過 sqlite3ExprListDelete 釋放 ExprList 對象後,仍訪問該已釋放對象的懸空指針。遠程攻擊者可提供精心構造的 SQL 查詢,在 SQL 語句解析期間觸發此漏洞。成功利用可能導致應用程序崩潰(拒絕服務)、敏感內存信息泄露,在某些場景下還可能導致在受影響主機上執行任意代碼。該漏洞影響所有使用 SQLite 3.41 且未應用補丁的應用程序。攻擊者僅需發送特製 SQL 請求即可觸發漏洞,無須用户交互且可遠程操控。

組件
SQLite 是一款輕量級、自包含、無服務器、零配置、事務性的 SQL 數據庫引擎,廣泛應用於嵌入式系統和各類應用程序中。
風險
  • 從普通用户到管理員:如果受影響的應用程序以高權限運行,攻擊者可獲得相同權限
  • 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無用户交互攻擊:通過構造惡意 SQL 查詢,攻擊者可在遠程觸發漏洞,無需額外用户交互
來源
處置建議
  • 對輸入 SQL 查詢進行嚴格的語法和邏輯校驗
  • 啓用應用程序沙箱或權限最小化策略以限制潛在影響

投毒情報10

投毒情報2026年07月28日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
d3843c072aaa916e8ad82557c93d3d83
投毒情報2026年07月28日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
93a4478509bb3163fad0ea19e10cb2ce
投毒情報2026年07月28日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
a8f5f5c7f58ad91a5c352ef70be880bb
投毒情報2026年07月28日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
27c887e24f0206da1fcddd753979fee2
投毒情報2026年07月28日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
d4cf84143e12d3696934b91c61abe799
投毒情報2026年07月28日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
8fb6427d727eea68079c367c81527ef0
投毒情報2026年07月28日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
dedb09c183eefe4c1b65d1c155d4b241
投毒情報2026年07月28日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
ca626607343d77d6371f4fcc116db70e
投毒情報npm2026年07月28日

date-sanitize-helper@1.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
bebd1ef5748168fb4a0c710ea3d6d7d1
投毒情報npm2026年07月28日

num-format-helper@1.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
23b6844dfa6bb390d1c36f14f2f104b5