新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-07-30 每日安全情報

共 13 條最高威脅 10.0(超危)CSSA 獨家 1 · CVE 2 · 投毒 10

CSSA 獨家預警1

CSSA 獨家預警10.0 超危

Claude for Chrome擴展利用會話未註銷缺陷致越權訪問與配額耗盡

攻擊者可藉助瀏覽器配置文件竊取或惡意軟件提取本地存儲的訪問令牌與刷新令牌,利用全局登出指令未能同步撤銷服務端OAuth授權的邏輯缺陷維持會話有效性,該漏洞技術機理在於客户端註銷流程僅清除本地緩存而未觸發令牌吊銷請求,致使隱藏授權鏈脱離常規會話清單管控,受控實體將面臨憑證生命週期失控風險,攻擊方可藉此繞過安全邊界執行未授權推理請求,造成敏感數據暴露與計費配額非預期消耗。

組件
該組件屬於claude-code生態系統的官方瀏覽器插件與終端交互模塊,架構基於OAuth 2.0協議實現跨端身份認證與權限管理,其核心功能依賴於持久化存儲機制與後台刷新令牌邏輯,旨在為用户在Chrome環境及命令行中提供無縫的AI模型推理接口與上下文同步能力,以優化開發工作流並保障多設備協同操作的…
類型
Insufficient Session Expiration (CWE-613)
倉庫
處置建議
  • 建議遵循OAuth 2.0規範,客户端註銷時同步向服務端發起令牌吊銷請求,需建立全局登出事件聯動機制,確保密碼重置可級聯終止所有關聯授權,應在賬户中心集中展示各端授權記錄,並提供統一的遠程吊銷接口。

CVE 情報2

CVE-2026-67191CVSS 9.8 超危2026年07月30日

Xlight FTP Server SSH預認證堆溢出漏洞導致遠程代碼執行

在Xlight FTP Server 3.9.5 版本前,其 SSH/SFTP 連接處理模塊因邏輯錯誤,存在 堆緩衝區溢出(CWE-122) 安全缺陷。recv 循環終止條件中錯誤地使用了 OR 運算符而非 AND 運算符,導致攻擊者可通過發送格式錯誤的 SSH 客户端標識字符串,在身份驗證之前向堆緩衝區末尾之後寫入數據。Xlight FTP Server 在建立 SSH 或 SFTP 連接時存在內存損壞漏洞,攻擊者可通過構造惡意連接請求觸發,導致遠程代碼執行或服務中斷。該漏洞影響所有未更新至 3.9.5 的 Xlight FTP Server 用户。攻擊者僅需向目標服務器發起特製的 SSH/SFTP 連接即可完成漏洞利用,無須用户交互且可遠程操控。

組件
Xlight FTP Server 是一款用於 Windows 平台的 FTP 和 SFTP 服務器軟件,支持文件傳輸與管理功能。
風險
  • 從普通用户到管理員:如果受害者以管理員權限運行 FTP 服務,攻擊者可獲得相同權限
  • 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無用户交互攻擊:通過遠程網絡攻擊,攻擊者無需任何用户交互即可觸發漏洞,直接利用網絡可達性進行攻擊
來源
處置建議
  • 立即升級 Xlight FTP Server 至 3.9.5 或更高版本
  • 監控 SSH/SFTP 連接日誌,識別異常的客户端標識字符串
  • 在網絡邊界限制對 FTP/SFTP 端口的訪問,僅允許受信任的 IP 地址連接
CVE-2026-59243CVSS 9.8 超危2026年07月29日

Apache Airflow FAB Azure AD OAuth簽名驗證繞過導致任意用户身份登錄

在 apache-airflow-providers-fab 3.7.3 版本之前,FAB 認證管理器在處理 Azure AD OAuth 登錄時,解碼 ID 令牌默認將 verify_signature 設置為 False。這一配置缺陷導致密碼簽名驗證不當(CWE-347),攻擊者若能向 OAuth 回調提交偽造或未簽名(alg:none)的 ID 令牌,即可繞過身份驗證機制。該漏洞允許攻擊者以任意用户身份登錄,包括擁有 Admin 角色的管理員賬户。受影響的是所有在默認配置下運行 FAB 認證管理器且使用 Azure AD OAuth 登錄路徑的部署;值得注意的是,Authentik 路徑已默認設置為 True,因此不受此特定默認配置漏洞影響。攻擊者無需複雜交互,僅需構造惡意令牌即可實現遠程身份接管。

組件
Apache Airflow 是一個用於編程、調度和監控工作流的平台,FAB(Flask AppBuilder)認證管理器是其常用的身份驗證組件,支持多種 OAuth 提供商集成。
風險
  • 從普通用户到管理員:攻擊者可偽造令牌直接以 Admin 角色登錄,獲得系統最高權限
  • 完全系統控制:一旦獲得管理員權限,攻擊者可執行任意代碼、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無用户交互攻擊:攻擊者可通過網絡遠程發送偽造的 OAuth 回調請求觸發漏洞,無需目標用户進行額外交互
來源
處置建議
  • 立即升級 apache-airflow-providers-fab 至 3.7.3 或更高版本,該版本將 verify_signature 默認值更改為 True
  • 檢查當前部署配置,確保所有 OAuth 登錄路徑均顯式啓用簽名驗證
  • 監控 OAuth 回調日誌,識別並阻斷異常的未簽名或偽造令牌請求

投毒情報10

投毒情報2026年07月30日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
4da10d58965c39c325c7e0e006b64294
投毒情報2026年07月30日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
1a7aea2ffabb4a1ab4c3be812fd4191f
投毒情報2026年07月30日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
e07402d2c4867d9c1092a043dcc488ce
投毒情報2026年07月30日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
ab892acf635c44646d1d4861a4f17265
投毒情報2026年07月30日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
aeac0b7844dc9427533a41b87f95de0d
投毒情報2026年07月30日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
430597910002dd741ec36d4bea561d41
投毒情報2026年07月30日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
229fe3e129814dbd4ce851606ff127e1
投毒情報2026年07月30日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
234c53575e40010e898862d17be1eefc
投毒情報2026年07月30日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
577ffd7eea4eef70066cfeb32774731f
投毒情報2026年07月30日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
f10ea83a42993b6184eb92bf278f3899