新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-08-19 每日安全情報

共 13 條最高威脅 10.0(超危)CSSA 獨家 2 · CVE 2 · 投毒 9

CSSA 獨家預警2

CSSA 獨家預警10.0 超危

CubeSandbox CubeOps組件因弱憑證配置被攻擊者偽造管理員令牌導致身份認證繞過

由於啓動時BootstrapJWTSecret函數未對空字符串進行有效性校驗,當數據庫中的JWT密鑰為空或讀取異常時,系統會加載零長度HMAC密鑰。攻擊者可利用此缺陷,在無網絡交互及複雜前置條件的情況下,自行構造包含管理員角色的合法訪問令牌,從而直接繞過身份驗證中間件,獲取對/api/v1下所有受保護接口的完全控制權。

組件
CubeSandbox是騰訊雲推出的一站式雲原生應用開發平台,其核心控制面組件CubeOps負責系統初始化、配置管理及API網關路由。該架構採用模塊化設計,旨在通過標準化的RESTful API接口實現多租户環境下的資源調度與權限管控,確保業務邏輯與安全策略的解耦部署。
類型
Use of Weak Credentials (CWE-1391)
倉庫
處置建議
  • 建議在代碼中增加JWT密鑰非空校驗機制,確保密鑰長度符合安全規範,並強制要求在首次部署時生成高強度隨機密鑰,同時修復存儲層吞沒數據庫錯誤的邏輯以增強魯棒性。
CSSA 獨家預警10.0 超危

better-auth身份驗證組件因URL校驗邏輯缺陷允許攻擊者繞過SSRF防護導致內部網絡探測及數據泄露

該漏洞源於發現端點URL驗證邏輯與手動配置路徑存在不對稱性,當租户註冊外部身份提供商時,系統強制要求將未知源加入受信任列表以通過校驗,然而此操作同時會禁用針對私有地址及DNS解析的安全檢查機制,攻擊者可利用此邏輯缺陷構造惡意HTTPS請求誘導服務器向內部網絡發起連接,從而執行服務器端請求偽造(SSRF)攻擊,導致內部服務暴露或敏感信息泄露。

組件
better-auth是一款開源的身份驗證庫,旨在為現代Web應用提供安全、靈活且易於集成的認證機制,其架構支持多種協議集成包括SSO單點登錄,通過模塊化設計實現用户會話管理、權限控制及第三方身份提供商對接,核心功能在於簡化後端身份驗證流程並確保多租户環境下的兼容性與可擴展性。
類型
SSRF (CWE-918)
倉庫
處置建議
  • 建議開發者統一URL驗證模型,確保公共可路由的HTTPS主機在無需加入受信任列表的情況下仍能接受嚴格的IP地址和DNS解析安全檢查,僅對非標準協議或私有地址保留受信任列表豁免機制,從而在不犧牲功能性的前提下修復SSRF防護繞過問題。

CVE 情報2

CVE-2026-74990CVSS 9.8 超危2026年08月18日

Thunderbird內存破壞漏洞導致遠程代碼執行

在 Thunderbird ESR 140.13、Thunderbird ESR 153.0 和 Thunderbird 153 版本中,存在內部發現的內存破壞漏洞(CWE-119)。部分漏洞表現出內存破壞或其他與安全相關的缺陷跡象,推測在付出足夠努力的情況下可能被利用。該漏洞已在 Firefox 154、Firefox ESR 115.39、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14 和 Thunderbird 153.1 中修復。Thunderbird 郵件客户端在處理特定數據時存在內存損壞風險,攻擊者可通過構造惡意郵件或附件觸發,導致遠程代碼執行或服務中斷。該漏洞影響所有未更新至上述修復版本的 Thunderbird 用户。攻擊者僅需誘導目標打開特製郵件即可完成漏洞利用,無須用户交互且可遠程操控。

組件
Thunderbird 是一款由 Mozilla 開發的開源跨平台電子郵件客户端,支持郵件管理、新聞組閲讀及日曆功能。
風險
  • 從普通用户到管理員:如果受害者以管理員權限運行郵件客户端,攻擊者可獲得相同權限
  • 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無用户交互攻擊:通過驅動式入侵(Drive-by Compromise)技術(T1189),用户只需打開惡意郵件即可觸發漏洞,無需額外交互
來源
處置建議
  • 監控異常內存訪問行為日誌
  • 對運行環境啓用沙箱隔離機制
  • 阻斷不可信來源的郵件附件加載
CVE-2026-59940CVSS 9.8 超危2026年08月18日

Seroval fromJSON反序列化漏洞導致遠程代碼執行

在 Seroval 1.5.3 版本之前,其 seroval.fromJSON() 函數因未驗證真實的內部 Promise 解析器記錄,存在 可信數據的反序列化(CWE-502) 安全缺陷。攻擊者控制的 JSON Promise 控制節點可對通用反序列化引用表中的值進行操作,導致在啓用插件時產生反序列化副作用,並在下游框架註冊可調用包裝器時可能引發非預期的服務端調用或遠程代碼執行。該漏洞影響所有未更新至 1.5.3 的 Seroval 用户。攻擊者可通過構造惡意 JSON 數據觸發漏洞,無需用户交互且可遠程操控。

組件
Seroval 是一個促進 JavaScript 值字符串化的庫,支持包括超出 JSON.stringify 能力的複雜結構在內的序列化與反序列化操作。
風險
  • 從普通用户到管理員:如果受害者以管理員權限運行依賴 Seroval 的應用,攻擊者可獲得相同權限
  • 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無用户交互攻擊:通過構造惡意 JSON 數據,攻擊者可在下游框架處理時自動觸發漏洞,無需額外用户交互
來源
處置建議
  • 立即升級 Seroval 至 1.5.3 或更高版本
  • 對輸入數據進行嚴格的白名單校驗,禁止不可信的 Promise 控制節點
  • 在下游框架中限制可調用包裝器的註冊範圍,避免執行非預期的服務端調用

投毒情報9

投毒情報PyPI2026年08月19日

infogram-bot@1.6.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
37664be0544034a16e1dc98660079415
投毒情報npm2026年08月19日

bqq1@1.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
880e8dd99bcdab7a264b2d2bd7de4a2e
投毒情報npm2026年08月19日

txs-lib-sdk@1.0.2 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
27e9b8dce5f0871365c2f122737a12d2
投毒情報npm2026年08月19日

chaikit@2.3.5 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
79ac17604df97b414e0160628044f14a
投毒情報npm2026年08月19日

@sarex-team/sdk-js@9.9.11 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
e6e48ce32fd1c1f8fef18345dbbd0b55
投毒情報npm2026年08月19日

@sarex-team/viewer@9.9.11 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
65dd93d31b3160314132bcc0a7e18237
投毒情報npm2026年08月19日

hardhat-hold@2.0.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
f920d19a4402378da0355080c805ef0f
投毒情報npm2026年08月19日

secp256k1-lib@1.0.3 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
1418cb9c240e36876b980e5783057672
投毒情報npm2026年08月19日

price-scripping-js@1.1.2 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
4dc78f582330b9510eea2a5f3b8ee256