新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-08-12 每日安全情報

共 13 條最高威脅 10.0(超危)CSSA 獨家 1 · CVE 2 · 投毒 10

CSSA 獨家預警1

CSSA 獨家預警10.0 超危

Hermes Agent容器部署時強制禁用沙箱致使進程提權與數據泄露

該缺陷源於代理組件在檢測至容器環境標識後,強制向底層瀏覽器注入無沙箱啓動參數,且未提供有效的策略覆寫機制,攻擊者可通過構造惡意網頁或注入特製腳本,利用渲染引擎漏洞突破進程隔離邊界,從而獲取當前運行用户的完整文件讀寫權限,此安全邊界失效直接削弱了應用層與不可信網絡內容之間的防護屏障,導致會話憑證與配置文件面臨越權訪問威脅,進而破壞系統的數據機密性與完整性約束。

組件
Hermes Agent是一款面向自動化工作流與多模態任務調度的智能代理框架,其核心架構採用模塊化插件設計並深度集成瀏覽器交互組件,系統通過標準化接口實現網頁內容抓取與會話狀態管理,旨在為開發者提供高可擴展的自動化執行環境,該組件通常部署於隔離容器中,以支持非特權用户的安全運行,並通過底層容器化技術…
類型
Protection Mechanism Failure (CWE-693)
倉庫
處置建議
  • 建議開發團隊實施基於能力探測的沙箱初始化邏輯,優先驗證用户命名空間與內核級隔離特性可用性,應提供顯式的環境變量開關供運維人員按需啓用嚴格模式,並在隔離機制加載失敗時觸發安全降級攔截而非靜默回退,同時需強化啓動參數校驗流程,杜絕自動追加危險標誌,確保默認配置始終遵循最小權限原則。

CVE 情報2

CVE-2026-73080CVSS 9.3 超危2026年08月12日

SeaweedFS未授權SSRF漏洞導致雲元數據泄露

在 SeaweedFS 4.24 版本之前,其 weed/server/volume_grpc_remote.go 中的 VolumeServer.FetchAndWriteNeedle 函數存在嚴重安全缺陷。該函數通過 weed/remote_storage/s3/s3_storage_client.go 獲取調用者提供的遠程端點並將響應寫入 needle,但未執行任何身份驗證和目標驗證。這使得任何能夠訪問卷服務器 gRPC 端口的人都可以向任意主機(包括迴環地址、鏈路本地地址、RFC 1918 私有地址以及如 169.254.169.254 之類的雲元數據端點)發起請求並讀取響應。在雲部署環境中,這可能導致實例元數據和 IAM 憑證泄露,並訪問其他未暴露的內部服務。卷服務器的 gRPC 平面默認未啓用身份驗證,且配置文檔中提到的 JWT 簽名密鑰也無法保護此 RPC。該問題已在 4.24 版本中修復。

組件
SeaweedFS 是一個分佈式存儲系統,旨在輕鬆存儲和提供數十億個文件。
風險
  • 雲憑證泄露:攻擊者可讀取雲實例元數據,獲取 IAM 憑證,從而接管雲賬户權限
  • 內網滲透:攻擊者可訪問未暴露的內部服務,進行橫向移動或進一步攻擊
  • 無認證利用:由於 gRPC 平面默認未啓用身份驗證,攻擊者無需憑證即可發起攻擊
  • 完全系統控制:在獲取雲憑證後,攻擊者可能獲得對雲基礎設施的完全控制權
來源
處置建議
  • 立即升級 SeaweedFS 至 4.24 或更高版本
  • 限制對卷服務器 gRPC 端口的網絡訪問,僅允許受信任的 IP 地址連接
  • 在雲環境中禁用或限制對元數據端點(如 169.254.169.254)的訪問
CVE-2026-71384CVSS 9.6 超危2026年08月12日

Adobe組件錯誤授權繞過安全特性導致未授權訪問及拒絕服務

受不正確的授權漏洞影響,可能導致安全功能繞過。攻擊者可利用此漏洞繞過安全措施並獲得未經授權的讀寫訪問權限,可能導致應用程序拒絕服務。默認情況下,易受攻擊的組件僅限於管理網絡區域。利用此問題不需要用户交互。範圍已更改。該漏洞影響所有未修復的Adobe相關組件,攻擊者可通過相鄰網絡發起攻擊,無需用户交互即可實現安全特性繞過,造成高機密性、高完整性和高可用性的破壞。

組件
Adobe 是一家全球領先的數字媒體和數字體驗解決方案提供商,其軟件產品廣泛應用於創意、文檔管理和數字營銷等領域。
風險
  • 未授權讀寫訪問:攻擊者可繞過安全機制,獲取對系統數據的未授權讀取和寫入權限
  • 應用程序拒絕服務:漏洞利用可能導致目標應用程序崩潰或停止響應,造成服務中斷
  • 相鄰網絡攻擊:攻擊者需位於相鄰網絡區域,但無需用户交互即可發起攻擊,降低了利用門檻
來源
處置建議
  • 限制管理網絡區域的訪問權限,實施嚴格的網絡隔離策略
  • 監控異常授權請求和安全功能繞過行為日誌

投毒情報10

投毒情報npm2026年08月12日

base65-11x@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
64d4b6f0c83a72a7639d6eb1f8c90081
投毒情報npm2026年08月12日

base65-13x@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
5c0f6f0c3668dadc1d0025e22d451501
投毒情報npm2026年08月12日

base65-15x@5.0.2 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
92fa050c6094d46b81d456ffbba00678
投毒情報npm2026年08月12日

base65-33x@5.0.2 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
e5fc278e5bf32bed5e8e257584a6e22a
投毒情報npm2026年08月12日

base65-77x@5.0.2 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
6411c497a62cad0fcbeb70c7fc2a0594
投毒情報npm2026年08月12日

bs58-11@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
145f295335be81d7c847e3f3a95c132e
投毒情報npm2026年08月12日

bs58-12@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
c304aedc8b2128db4ad65835425f4c11
投毒情報npm2026年08月12日

internallib_v164@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
60883016233e92a9555b220803520378
投毒情報npm2026年08月12日

sui-bcs-codec@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
ecdfe8481df8b52ac16b25209f7b3652
投毒情報npm2026年08月12日

sui-gql-client@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
9b192eab20fab0ca821a8f0a82837394