新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-08-17 每日安全情報

共 12 條最高威脅 10.0(超危)CSSA 獨家 1 · CVE 1 · 投毒 10

CSSA 獨家預警1

CSSA 獨家預警10.0 超危

ToolHive利用令牌委託繞過授權校驗實現越權訪問致權限受損

攻擊者可向系統提交攜帶預定義委託聲明的外部身份憑證以激活特殊校驗分支,該分支在運行時直接豁免常規主體映射邏輯並全量採納令牌內嵌的受託方標識,當服務端配置啓用通配符客户名單時,惡意構造的請求即可將任意未登記應用偽造成合法代理實體,進而突破既定訪問控制策略,導致非授權進程獲取核心接口調用特權,受影響實例將面臨橫向越權操作與敏感數據泄露風險。

組件
ToolHive是一款面向人工智能代理與開發工作流的工具集成管理平台,其底層架構基於OAuth 2.0令牌交換標準構建,採用模塊化微服務設計以實現跨域身份互認與動態權限委派,旨在為企業級自動化運維場景提供統一的認證網關與細粒度訪問控制能力,保障多租户環境下的安全協同與資源調度效率。
類型
Incorrect Authorization (CWE-863)
倉庫
處置建議
  • 建議在授權決策層實施嚴格的聲明來源綁定校驗,關閉對外部委託字段的全局隱式信任開關,針對通配符匹配策略強制啓用顯式白名單審批流程,並在配置初始化階段部署靜態語法審查模塊以攔截高危參數組合,通過收斂委派信任域從根本上阻斷混淆代理人攻擊路徑。

CVE 情報1

CVE-2026-19977CVSS 10.0 超危2026年08月17日

EFM ipTIME A3004T會話驗證操縱導致身份認證繞過

在 EFM ipTIME A3004T 14.19.0 版本中,其 Session Validation 組件的 httpcon_check_session_url 函數存在認證機制不恰當(CWE-287)安全缺陷。攻擊者通過對該函數進行特定操縱,可導致身份驗證不當,從而繞過正常的認證流程。該漏洞允許遠程攻擊者無需身份憑證即可訪問受保護資源,且利用代碼現已公開。廠商在披露初期即被聯繫,但未作出任何回應,目前尚無官方補丁。該漏洞影響所有運行 14.19.0 版本的 EFM ipTIME A3004T 設備。攻擊者可遠程發起攻擊,無需用户交互即可實現未授權訪問。

組件
EFM ipTIME A3004T 是一款網絡接入設備,提供網絡連接與會話管理功能,廣泛應用於家庭及小型企業網絡環境。
風險
  • 完全系統控制:攻擊者可利用此漏洞繞過身份驗證,直接獲取設備管理權限,進而執行任意命令、修改配置或安裝惡意軟件
  • 無用户交互攻擊:攻擊者僅需通過網絡遠程發送特製請求即可觸發漏洞,無需目標用户進行任何點擊或交互操作
  • 數據泄露與篡改:由於認證被繞過,攻擊者可竊取敏感網絡數據或篡改網絡配置,導致服務中斷或中間人攻擊
來源
處置建議
  • 在防火牆或網關層面限制對該設備管理接口的訪問,僅允許可信IP連接
  • 監控網絡流量中針對 httpcon_check_session_url 的異常請求模式,及時阻斷可疑連接

投毒情報10

投毒情報npm2026年08月17日

@junofficial/baileys@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
8331b1360c3efa263e03409fe98ff316
投毒情報npm2026年08月17日

@siwatfa/yorn@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
ec587381f2d9c368a4e2a719e75c302b
投毒情報npm2026年08月17日

a.poltoradnev-package-a@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
2253c25c2785dce7156fc038894747be
投毒情報npm2026年08月17日

autoai@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
d9c87e80d2e4b37c192a19d503187991
投毒情報npm2026年08月17日

cloud-agen-bot@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
0ddc8dd51956cc840df3b398f420e4ef
投毒情報npm2026年08月17日

club-sauce@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
8cf242c8f043c9099a5b5487d72860f6
投毒情報npm2026年08月17日

junofficial-userbot@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
e699ead5bb2060d48e9dfe484e9f5441
投毒情報npm2026年08月17日

sugarball-cli@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
847b55c4c17f14f115011ddf423a16ab
投毒情報npm2026年08月17日

userbotjs@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
6e0bc32ef9a59f86f9c40aa526c48c18
投毒情報npm2026年08月17日

userbotjs-jun@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
226fd7c4feb33de92ec0945aa0d2a1e4