新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-08-14 ~ 08-16 每日安全情報

共 20 條最高威脅 9.8(超危)CSSA 獨家 1 · CVE 2 · 投毒 17

CSSA 獨家預警1

CSSA 獨家預警9.3 超危

Firecrawl爬蟲因共享Cookie致跨租户數據泄露與結果失真

漏洞源於安全請求調度器初始化邏輯缺陷,其在模塊加載階段實例化單一全局Cookie容器並持久化至進程生命週期,未實現按請求或任務維度的狀態隔離。攻擊者可通過構造特定目標域的採集請求觸發目標服務器返回會話憑證,該憑證將被強制寫入共享存儲區,隨後在後續不同租户的同類域名請求中自動附加攜帶。此機制破壞了多租户環境下的上下文邊界,使得惡意用户可藉由殘留會話標識越權訪問其他賬户受保護資源,同時會導致歷史憑證干擾正常採集鏈路,造成目標站點認證狀態錯亂與返回數據嚴重失真。

組件
Firecrawl是一款開源的網絡數據採集與處理引擎,其核心架構基於Node.js運行環境構建,採用模塊化設計實現URL解析、內容提取與數據格式化等自動化流程。該組件通過集成多協議請求調度器與分佈式任務隊列,支持高併發網頁抓取、動態渲染頁面解析及結構化數據輸出。系統旨在為開發者與企業應用提供穩定可靠…
類型
Improper Removal of Sensitive Information Before Storage or Transfer (CWE-212)
倉庫
處置建議
  • 建議重構請求調度狀態管理策略,將敏感憑證存儲限制於單次請求生命週期內。開發時應遵循無狀態設計原則,避免服務端駐留會話數據,並通過作用域隔離確保租户上下文獨立,徹底阻斷跨請求信息污染。

CVE 情報2

CVE-2026-61969CVSS 9.3 超危2026年08月13日

Listdom未認證SQL注入漏洞導致數據庫數據泄露

在 Listdom 5.6.0 及之前版本中,其數據處理模塊因缺乏對輸入參數的嚴格過濾與轉義,存在未認證的 SQL 注入(CWE-89)安全缺陷。攻擊者無需任何身份驗證即可通過網絡發送特製的惡意請求,直接操縱後端數據庫查詢語句。該漏洞影響所有未更新至安全版本的 Listdom 用户。攻擊者僅需構造特定的 HTTP 請求即可觸發漏洞,無需用户交互且可遠程執行,可能導致敏感數據泄露或數據庫完整性受損。

組件
Listdom 是一款開源的列表管理或數據展示組件/應用,廣泛用於 Web 應用中展示和管理結構化數據。
風險
  • 數據庫完全暴露:攻擊者可讀取、修改或刪除數據庫中的任意數據,包括用户憑證、個人隱私信息等敏感內容
  • 遠程代碼執行風險:在特定數據庫配置下,SQL 注入可能被進一步利用以執行系統命令,導致服務器被完全控制
  • 無認證攻擊:由於漏洞無需認證,攻擊者可從互聯網直接發起攻擊,無需獲取任何合法賬號權限
來源
處置建議
  • 在應用層面對所有用户輸入進行嚴格的參數化查詢或預編譯處理
  • 部署 Web 應用防火牆(WAF)以攔截常見的 SQL 注入攻擊模式
CVE-2026-61967CVSS 9.8 超危2026年08月13日

miniorange otp verification未認證權限提升漏洞導致遠程代碼執行

在 miniorange otp verification 5.5.1 版本及之前版本中,其身份驗證模塊因權限校驗邏輯缺陷,存在未認證權限提升(CWE-640)安全缺陷。攻擊者無需任何身份驗證即可利用該漏洞提升權限,威脅系統完整性與安全性。miniorange otp verification 插件在特定請求處理場景下存在邏輯漏洞,攻擊者可通過構造惡意請求觸發,導致未授權訪問或遠程代碼執行。該漏洞影響所有未更新至 5.5.1 之後版本的 miniorange otp verification 用户,包括 WordPress 等部署場景。攻擊者僅需向目標服務器發送特製網絡請求即可完成漏洞利用,無須用户交互且可遠程操控。

組件
miniorange otp verification 是一款用於增強網站安全性的身份驗證插件,支持一次性密碼(OTP)驗證機制。
風險
  • 從普通用户到管理員:如果受害者以管理員權限運行服務,攻擊者可獲得相同權限
  • 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無用户交互攻擊:通過驅動式入侵(Drive-by Compromise)技術(T1189),用户只需訪問惡意網頁即可觸發漏洞,無需額外交互
來源
處置建議
  • 監控異常權限提升行為日誌
  • 對運行環境啓用沙箱隔離機制
  • 阻斷不可信來源的 OTP 驗證請求

投毒情報17

投毒情報npm2026年08月14日

@kolbo/mcp@1.57.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
f12a2e18a52cd885f3f07b468ba5f52c
投毒情報npm2026年08月14日

@khaznatech/core@99.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
86fe71379ee3ea89c8598b4c7d90da33
投毒情報npm2026年08月14日

eslint-generate-release@99.9.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
ad82b672bc81184df61c32a9e0d92b04
投毒情報npm2026年08月14日

resolve-audit@99.9.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
53948c1af6cffc380af7c5b954238934
投毒情報npm2026年08月14日

@secauditb20y/sec-test-r3b@1.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
ecd5ccb4cd3c3a0483bb58412708e619
投毒情報npm2026年08月14日

@dsp-next-gen-ui/needs-review@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
47994e7dde94f96266d45bd5b72b8895
投毒情報npm2026年08月14日

async-critical-section@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
f3285d333462e48c702a01a2d25ac247
投毒情報npm2026年08月14日

index-design-system@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
857bbfc011a3617af1b2231ea00e37a8
投毒情報npm2026年08月14日

resource-lease-pool@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
073d0a5589f2f1f1741157c95f8dd4bd
投毒情報npm2026年08月14日

source-analyzer@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
4119b75a35a7d72a07d75e6c545d96c5
投毒情報npm2026年08月15日

@devmikets/hyperliquid-sdk@1.9.6 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
d9643c83a8933a511124cf955460abd3
投毒情報npm2026年08月15日

@divineubg/divine@1.0.5 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
074beb65ac6d218b0f0da3cae220cefe
投毒情報npm2026年08月15日

@ghost_debugger/nanocache@0.1.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
e4d3b732fb5e8b2dc240d6b7c2b98755
投毒情報npm2026年08月15日

@polymarkets/clob-client-v2@1.0.6 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
4f142dad7986b4abf2c24c231673e5ec
投毒情報npm2026年08月15日

@velliajs/discord@1.0.5 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
81bed922682e1f37bebfec35c525f4da
投毒情報npm2026年08月16日

@finaxis/common-js@0.3.4 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
3bb485c2d3073bd058ce8a3dd4e48a0c
投毒情報npm2026年08月16日

depcruise-wrap-stream-in-html@99.9.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
9c022db24466bead50c3ce00a5064e7d