新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-08-03 每日安全情報

共 7 條最高威脅 9.8(超危)CSSA 獨家 1 · CVE 1 · 投毒 5

CSSA 獨家預警1

CSSA 獨家預警9.8 超危

Redis阻塞列表遍歷觸發堆釋放後重用漏洞導致遠程代碼執行

漏洞存在於處理阻塞客户端喚醒的底層邏輯中,當多個客户端因等待同一鍵值而進入阻塞狀態時,服務端遍歷阻塞列表並依次恢復客户端命令執行,此過程若觸發內存淘汰機制將強制釋放後續客户端的連接資源,但遍歷器仍保留對已釋放鏈表節點的引用,進而引發堆內存釋放後重用缺陷,攻擊者可通過網絡發送特製的阻塞操作指令配合內存閾值配置構造競爭條件,無需身份認證即可直接利用該內存破壞行為劫持程序控制流,受控系統將面臨任意代碼執行與進程終止風險,整體業務連續性將遭到嚴重破壞。

組件
Redis是一款基於內存的高性能鍵值存儲數據庫,採用單線程事件驅動架構與主從複製模型,其核心功能涵蓋數據緩存,消息隊列及實時數據分析,系統內部依賴高效的雙向鏈表與哈希表實現數據結構管理,並通過異步非阻塞網絡I/O模型處理海量併發連接,該組件旨在為分佈式應用提供低延遲讀寫支持,同時藉助內存淘汰策略與持…
類型
Use After Free (CWE-416)
倉庫
處置建議
  • 建議引入智能指針或引用計數機制自動管理動態內存生命週期,在遍歷容器結構時採用快照副本或延遲安全刪除策略避免迭代器失效,同時嚴格校驗對象狀態標識並在訪問前進行空指針與有效性斷言,結合靜態分析工具定期審查指針解引用路徑以消除懸垂引用隱患。

CVE 情報1

CVE-2026-68579CVSS 9.6 超危2026年08月02日

FreeRDP剪貼板客户端堆緩衝區溢出漏洞導致遠程代碼執行

在FreeRDP 3.30.0 版本前(<= 3.29.0),其 Windows 剪貼板客户端的 CliprdrStream_Read 函數(client/Windows/wf_cliprdr.c)因長度校驗邏輯缺陷,存在 基於堆的緩衝區溢出(CWE-787) 安全缺陷。當 OLE 粘貼消費者(如 explorer.exe)調用 IStream::Read 時,函數錯誤地使用服務器提供的長度(req_fsize)而非調用者緩衝區大小(cb)來複制數據。惡意或受損的 RDP 服務器可返回過大的 CB_FILECONTENTS_RESPONSE,導致攻擊者控制的數據越界寫入粘貼消費者的堆緩衝區,威脅進程穩定性與安全性。FreeRDP 在用户粘貼服務器提供的剪貼板文件內容時存在內存損壞漏洞,攻擊者可通過構造惡意 RDP 服務器響應觸發,導致遠程代碼執行或服務中斷。該漏洞影響所有未更新至 3.30.0 的 FreeRDP 用户。攻擊者需誘導目標用户從惡意 RDP 服務器粘貼文件內容即可觸發漏洞。

組件
FreeRDP 是一個開源的遠程桌面協議(RDP)實現,支持跨平台連接 Windows 遠程桌面服務,提供剪貼板共享、文件傳輸等功能。
風險
  • 從普通用户到管理員:如果受害者以管理員權限運行 FreeRDP 客户端或相關進程,攻擊者可獲得相同權限
  • 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 需用户交互攻擊:攻擊者需誘導用户從受控的惡意 RDP 服務器粘貼文件內容,通過社會工程學手段提高利用成功率
來源
處置建議
  • 立即升級 FreeRDP 至 3.30.0 或更高版本以修復該漏洞
  • 避免從不可信或未經認證的 RDP 服務器粘貼文件內容
  • 對運行 FreeRDP 的環境啓用沙箱隔離機制,限制潛在惡意代碼的執行範圍

投毒情報5

投毒情報npm2026年08月03日

list-issue-predecessor-dependencies-block@99.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
dfb5e80dd43ee9ea077e9cc4a69e407c
投毒情報2026年08月03日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
fa137382802a68fe51a1e058d45c5318
投毒情報2026年08月03日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
aaa5fed6de167bb047ecb3c728d1b7c0
投毒情報2026年08月03日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
4ca2180acfbe83332ca5a872abdfad39
投毒情報2026年08月03日

@ 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
2e6bf5fbd1d4aa545743d46f6e468587