新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-08-04 每日安全情報

共 7 條最高威脅 10.0(超危)CSSA 獨家 1 · CVE 3 · 投毒 3

CSSA 獨家預警1

CSSA 獨家預警10.0 超危

browser-use組件經模型上下文協議代碼注入實現主機權限接管

攻擊者可經由模型上下文協議服務端點向目標系統發送包含惡意負載的請求,由於接口層未實施嚴格的沙箱隔離與輸入校驗機制,傳入的動態腳本將被直接交由宿主環境解析執行,該缺陷使得具備網絡可達性的外部實體或受誘導的人工智能代理能夠繞過常規訪問控制,在目標進程中觸發任意代碼執行邏輯,安全影響範圍覆蓋宿主操作系統的完整控制權,同時伴隨預注入腳本劫持活躍會話的風險,可導致已認證環境的敏感憑證與Cookie信息被非法提取,進而引發橫向移動與數據泄露後果。

組件
browser-use是一款面向自動化瀏覽器操作與智能體交互的開源框架,其架構核心基於模型上下文協議構建標準化服務接口,旨在為人工智能代理提供結構化的網頁控制指令集與狀態同步機制,該組件通過無頭瀏覽器實例封裝底層DOM操作與網絡請求能力,支持複雜工作流編排與多任務並行處理,主要部署於需要程序化模擬用…
類型
Code Injection (CWE-94)
倉庫
處置建議
  • 建議採用白名單機制嚴格過濾輸入參數,禁用動態編譯與解釋功能,並在服務端部署獨立的沙箱環境隔離腳本運行上下文,同時引入靜態代碼分析與運行時驗證模塊阻斷異常執行流。

CVE 情報3

CVE-2026-69240CVSS 9.8 超危2026年08月04日

Sequelize Oracle方言SQL注入漏洞導致任意SQL表達式執行

在Sequelize 6.37.4 版本之前,當方言(dialect)設置為 oracle 時,其 sql-string.js 中定義的 escape 函數存在安全缺陷。若輸入值以 TO_TIMESTAMP 或 TO_DATE 開頭,該函數不會轉義單引號而是直接返回原始值,導致 SQL 注入(CWE-89)。攻擊者可通過應用程序值注入任意 SQL 表達式,威脅數據庫完整性與機密性。Sequelize 在 Oracle 方言特定場景下存在 SQL 注入漏洞,攻擊者可通過構造特定字符串觸發,導致數據泄露、篡改或遠程代碼執行。該漏洞影響所有未更新至 6.37.4 的 Sequelize 用户,特別是使用 Oracle 數據庫的後端服務。攻擊者無需複雜前置條件即可利用此漏洞,通過網絡遠程發起攻擊。

組件
Sequelize 是一個功能強大的 Node.js ORM 工具,支持多種數據庫方言,用於簡化數據庫操作與數據映射。
風險
  • 數據完全泄露:攻擊者可利用 SQL 注入讀取數據庫中的任意敏感信息,包括用户憑證、業務數據等
  • 數據完整性破壞:攻擊者可修改或刪除數據庫記錄,導致業務邏輯錯誤或數據丟失
  • 遠程代碼執行風險:在特定配置下,SQL 注入可能進一步演變為服務器端代碼執行,完全控制後端服務
  • 無認證遠程攻擊:攻擊者僅需向存在漏洞的應用接口發送特製請求即可觸發,無需用户交互或認證憑證
來源
處置建議
  • 立即升級 Sequelize 至 6.37.4 或更高版本以修復該漏洞
  • 審查代碼中涉及 Oracle 方言的查詢邏輯,避免直接拼接用户輸入
  • 部署 Web 應用防火牆(WAF)以攔截常見的 SQL 注入攻擊模式
CVE-2026-69085CVSS 10.0 超危2026年08月03日

SiYuan SQL注入漏洞導致數據庫內容被讀取和修改

在 SiYuan v3.7.3 版本之前,其 /api/filetree/searchDocs 接口因對調用者提供的 keyword 參數未進行轉義或參數綁定,直接拼接至 SQL 語句中,存在 SQL 注入(CWE-89)安全缺陷。該接口可通過 publish RoleReader token 訪問,或在啓用發佈模式且 Publish.Auth.Enable 設置為 false 時無需認證即可訪問。由於該語句通過支持堆疊(分號分隔)語句的驅動程序在讀寫 SQLite 句柄上執行,攻擊者可以讀取並修改實例上所有明文(非加密)筆記本的數據庫內容。該漏洞影響所有未更新至 v3.7.3 的 SiYuan 用户。攻擊者可通過構造惡意請求觸發漏洞,導致數據泄露或篡改。

組件
SiYuan 是一款支持塊級引用、雙向鏈接、大綱模式和 Markdown 語法的隱私優先、自我託管的知識庫軟件。
風險
  • 數據完全泄露:攻擊者可讀取實例上所有明文筆記本的數據庫內容,導致敏感信息泄露
  • 數據完整性破壞:攻擊者可修改數據庫內容,破壞筆記數據的完整性和一致性
  • 無需認證攻擊:在特定配置下(啓用發佈模式且 Publish.Auth.Enable 為 false),攻擊者無需任何認證即可利用此漏洞
來源
處置建議
  • 立即升級 SiYuan 至 v3.7.3 或更高版本
  • 若無法立即升級,請確保 Publish.Auth.Enable 設置為 true 並限制 RoleReader token 的訪問權限
  • 對數據庫內容進行加密存儲,以減少明文泄露風險
CVE-2026-64827CVSS 9.8 超危2026年08月03日

Telenia TVox 身份驗證繞過漏洞導致未授權訪問

在 Telenia Software TVox 26.5.3 及之前的 26.x 版本,以及 24.9.21 及之前的 24.x 版本中,set_env.php 文件存在身份驗證繞過漏洞。該漏洞源於 redirectToLoginAdminIRequestHaveAccessToken() 函數從 PHP_SELF 派生當前頁面名稱,並在該值匹配 login_admin.php 時跳過身份驗證。攻擊者可以在任何目標 PHP 腳本的路徑後附加 /login_admin.php,從而導致身份驗證檢查通過,並獲得對 manager HTML 目錄下所有 PHP 腳本的未授權訪問權限。該漏洞影響所有未更新至安全版本的 Telenia TVox 用户。攻擊者無需身份驗證即可遠程利用此漏洞,直接獲取系統管理權限。

組件
Telenia TVox 是一款由 Telenia Software 開發的軟件,通常用於特定的業務管理或通信場景,包含基於 Web 的管理界面。
風險
  • 未授權訪問管理功能:攻擊者可以繞過登錄驗證,直接訪問 manager HTML 目錄下的所有 PHP 腳本
  • 完全系統控制:由於管理腳本通常具有較高權限,攻擊者可能通過此漏洞執行任意操作,如查看、修改或刪除敏感數據
  • 無需用户交互:攻擊者僅需構造特定的 URL 請求即可觸發漏洞,無需目標用户進行任何點擊或交互
來源
處置建議
  • 在 Web 服務器層面配置訪問控制規則,限制對 manager 目錄的直接訪問
  • 監控 Web 訪問日誌,檢測包含 /login_admin.php 後綴的異常請求路徑

投毒情報3

投毒情報PyPI2026年08月04日

instalogin1234@0.0.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
0ac3eb7cbdc5b53850ed1e9c7082c22b
投毒情報npm2026年08月04日

internallib_v524@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
535d7cf14203c4f714ae8b9c0c5eeee4
投毒情報npm2026年08月04日

internallib_v688@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
aa19e3bfc4be2ac9f6c8bc96ab60a85c