新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-08-06 每日安全情報

共 8 條最高威脅 10.0(超危)CSSA 獨家 1 · CVE 1 · 投毒 6

CSSA 獨家預警1

CSSA 獨家預警10.0 超危

OneUptime SAML組件遭遇XML指令注入導致身份偽造與越權訪問

漏洞源於底層加密庫在文檔規範化過程中的異常轉換邏輯,該庫會將嵌入的處理指令直接轉為純文本。攻擊者通過網絡發送構造的已簽名響應報文,利用原始解析機制與簽名基準差異,在合法簽名內隱蔽插入指令篡改身份字段。此路徑無需前置認證即可觸發,將破壞驗證邏輯,致使未授權實體獲取高權限令牌。

組件
OneUptime是一款面向運維團隊與企業用户的開源系統監控平台,其核心架構採用模塊化設計,集成事件追蹤,告警路由及身份驗證功能。該組件通過標準化協議對接企業目錄服務,旨在為分佈式基礎設施提供集中化可用性監控與細粒度訪問控制,支撐組織內部資產實時管理。
類型
Improper Verification of Cryptographic Signature (CWE-347)
倉庫
處置建議
  • 建議在解析加密報文時嚴格採用規範化數據結構提取字段,過濾非法處理指令節點,並在驗證流程中實施白名單校驗。同時需確保解析上下文與密碼學計算基準一致,從架構層面修復此類缺陷。

CVE 情報1

CVE-2026-61486CVSS 9.8 超危2026年08月05日

Apache Lucy棧緩衝區溢出漏洞導致遠程代碼執行

在 Apache Lucy 的所有版本中,其核心處理模塊存在基於棧的緩衝區溢出(CWE-121)安全缺陷。由於該項目已停止維護,官方不會發布修復此問題的版本。攻擊者可通過網絡遠程發送特製請求觸發棧溢出,導致內存覆蓋,威脅進程穩定性與安全性。Apache Lucy 在處理特定輸入時存在內存損壞漏洞,攻擊者無需用户交互即可遠程觸發,導致遠程代碼執行或服務中斷。該漏洞影響所有部署 Apache Lucy 的實例,無論版本如何。攻擊者僅需通過網絡訪問受影響的實例即可完成漏洞利用,無須用户交互且可遠程操控。

組件
Apache Lucy 是一個開源的全文搜索引擎庫,旨在提供高性能的文本搜索功能。
風險
  • 從普通用户到管理員:如果受害者以管理員權限運行服務,攻擊者可獲得相同權限
  • 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無用户交互攻擊:通過網絡向量(AV:N)直接發起攻擊,攻擊複雜度低(AC:L),無需用户交互(UI:N)即可觸發
來源
處置建議
  • 尋找並遷移至受支持的替代搜索引擎方案
  • 將實例的訪問權限嚴格限制為受信任的用户或內部網絡
  • 部署網絡層防火牆規則,阻斷來自不可信來源的請求

投毒情報6

投毒情報npm2026年08月06日

chai-foundry@7.0.2 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
b19cc202976826d547fd62293d46f56c
投毒情報npm2026年08月06日

kepler@5.0.999 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
9f2fd80a283e33a61cc00686d88a317c
投毒情報npm2026年08月06日

llm-interceptor@0.3.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
3271687a472a5e671ab3e2eced8ffc25
投毒情報npm2026年08月06日

claude-remote-agent@0.1.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
8af4340c1db9d98afd88702d4b56c714
投毒情報npm2026年08月06日

npm-dc-dev@1.1.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
22adfc3df61440722c5bb67f680628a9
投毒情報npm2026年08月06日

statist-browser-typed-client-sme.rko.tariffs.web@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
a51ee7fb5e6f95f1ec381ab764f72b8a