新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-08-18 每日安全情報

共 12 條最高威脅 9.8(超危)CSSA 獨家 2 · CVE 2 · 投毒 8

CSSA 獨家預警2

CSSA 獨家預警9.6 超危

cal.diy因鑑權缺陷越權處理團隊預約致數據受損

該缺陷源於預約訪問控制模塊中硬編碼的權限校驗存根服務,其在處理團隊預約場景時始終返回放行狀態,導致上層路由處理器無法攔截未授權請求。攻擊者只需獲取常規用户憑證,即可通過網絡接口構造惡意的確認指令,篡改目標預約標識參數以觸發越權邏輯。此利用路徑直接繞過動態身份綁定機制,使攻擊方能夠非法批准或拒絕任意待處理的團隊日程,並藉此橫向滲透至組織成員的私有預約記錄,受控系統將面臨跨租户數據越權讀寫與業務流轉秩序紊亂的安全威脅。

組件
cal.diy是一款面向企業級日程管理與預約調度的開源應用平台,其核心架構基於tRPC通信協議與服務層抽象設計,內置事件類型定義、團隊層級劃分及預約生命週期管理等關鍵模塊。該組件通過模塊化路由分發與集中式業務邏輯處理實現多角色協作機制,旨在優化組織內部資源分配流程,並提供高可用的會議協調與日程同步服…
類型
Missing Authorization (CWE-862)
倉庫
處置建議
  • 建議開發團隊移除所有測試用權限校驗存根代碼,替換為基於關係型數據庫的真實鑑權實現,嚴格執行用户身份綁定與角色權限映射驗證。在敏感業務節點部署最小特權原則,確保每次數據操作前均完成上下文權限複核。同時應引入自動化授權測試用例與全鏈路審計日誌,建立防禦性編程規範以杜絕此類邏輯缺陷。
CSSA 獨家預警9.0 超危

Claude Code組件利用命令包裝與變量插值缺陷執行惡意操作導致宿主機系統盤清空

攻擊者可通過構造包含特殊語法的文件路徑參數,誘導本地解釋器在雙引號上下文下觸發未定義變量插值計算,使原始目標路徑靜態坍縮為根目錄標識符。該機制同時繞過了僅針對字面量內置命令調用的靜態路徑防護策略,攻擊鏈通過嵌套底層系統外殼程序將受限操作重定向至等效刪除指令,並利用錯誤流重定向與靜默執行標誌屏蔽運行反饋。當此類高危指令超出預設的前台交互超時閾值時,系統將自動將其移交至後台線程持續運行且缺乏二次確認攔截機制,最終導致受控主機操作系統核心分區及關聯配置文件被不可逆清除,引發服務永久性中斷與業務連續性破壞。

組件
Claude Code是一款集成於開發者工作流的智能編碼輔助工具,其架構採用本地客户端與雲端大語言模型協同的交互模式。該組件通過解析自然語言指令並生成對應的終端腳本,旨在自動化完成代碼調試、環境配置及系統維護等開發運維任務。工具內部集成了會話管理與遠程控制模塊,支持跨平台命令行接口調用,並通過沙箱化…
類型
OS Command Injection (CWE-78)
倉庫
處置建議
  • 建議實施嚴格的路徑白名單校驗,確保安全規則覆蓋所有等效外殼封裝命令。應在指令路由層部署語法分析阻斷非常規路徑,對高危操作強制啓用人工複核,規範日誌捕獲策略並遵循最小權限原則限制系統調用範圍。

CVE 情報2

CVE-2026-75045CVSS 9.1 超危2026年08月18日

YouTrack未授權通過共享草稿簽名下載數據庫備份漏洞

在 JetBrains YouTrack 2025.3.156085、2026.1.13913 和 2026.2.18112 之前的版本中,存在使用候選路徑或通道進行的認證繞過(CWE-288)安全缺陷。未經身份驗證的攻擊者可以通過共享的草稿簽名直接下載數據庫備份,導致敏感數據泄露。該漏洞影響所有未更新至上述安全版本的 YouTrack 用户。攻擊者無需任何身份驗證即可通過網絡遠程觸發,利用複雜度低,可直接獲取高機密性和高完整性的數據訪問權限。

組件
JetBrains YouTrack 是一款功能強大的問題跟蹤和項目管理軟件,廣泛用於軟件開發團隊的任務管理、缺陷跟蹤及協作。
風險
  • 敏感數據泄露:攻擊者可下載完整的數據庫備份,獲取所有項目數據、用户信息、代碼關聯及內部溝通記錄
  • 完全數據訪問:由於數據庫備份包含核心業務數據,攻擊者可獲得對系統內所有信息的讀取權限
  • 無認證遠程攻擊:攻擊者無需登錄或任何用户交互,僅需通過網絡請求即可觸發漏洞,利用門檻極低
來源
處置建議
  • 立即升級 YouTrack 至 2025.3.156085、2026.1.13913 或 2026.2.18112 及以上版本
  • 限制對 YouTrack 實例的網絡訪問,僅允許受信任的 IP 地址連接
  • 監控異常的大文件下載行為及未授權的數據庫訪問日誌
CVE-2026-74901CVSS 9.8 超危2026年08月17日

openssl_encrypt身份驗證繞過漏洞導致數據完整性破壞

在 openssl_encrypt 1.4.0 版本之前,其 pqc.py 模塊存在身份驗證繞過(CWE-347)安全缺陷。當 AES-GCM 解密失敗時,系統會錯誤地回退到未經驗證的 AES-CTR 模式。攻擊者可以在傳輸過程中修改密文以繞過完整性驗證,並在不被檢測的情況下執行位翻轉攻擊。該漏洞影響所有未更新至 1.4.0 的 openssl_encrypt 用户。攻擊者僅需攔截並修改網絡傳輸中的密文即可完成漏洞利用,無須用户交互且可遠程操控。

組件
openssl_encrypt 是一個用於加密操作的軟件庫,提供多種加密算法支持,包括 AES-GCM 和 AES-CTR 模式。
風險
  • 數據完整性受損:攻擊者可以篡改傳輸中的密文,導致接收方解密出錯誤的數據,且無法通過完整性校驗發現
  • 身份驗證繞過:由於回退到未認證的 AES-CTR 模式,攻擊者可以繞過原有的身份驗證機制,執行惡意操作
  • 遠程攻擊:攻擊者無需本地訪問權限,僅需通過網絡攔截和修改數據即可觸發漏洞,影響範圍廣泛
來源
處置建議
  • 立即升級 openssl_encrypt 至 1.4.0 或更高版本
  • 在傳輸層啓用額外的完整性校驗機制,如 HMAC
  • 監控網絡流量中的異常密文修改行為,及時阻斷可疑連接

投毒情報8

投毒情報npm2026年08月18日

bcs-core@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
eaac5b4a93514e197782b300a136ae90
投毒情報npm2026年08月18日

leb128x@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
70608bb7fe522648626629ef63bd9531
投毒情報npm2026年08月18日

reseller-app@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
1bdde0a0452c7b593ffb3c4eabb9cb9f
投毒情報npm2026年08月18日

sui-gql-core@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
d88bb84fa805d8166f66d9189f24beb6
投毒情報npm2026年08月18日

sui-move-rpc@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
4990ad581ab620badc84e7be998b307e
投毒情報npm2026年08月18日

blastradar@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
df23136304d6c07837deaa9d9d026fcc
投毒情報npm2026年08月18日

sui-move-graphql@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
4fb838d9d1b24a73704fca1266b3a9c0
投毒情報npm2026年08月18日

ulebkit@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
864335a3abbc5adfeff382d58ffbd903