新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-08-21 ~ 08-23 每日安全情報

共 25 條最高威脅 10.0(超危)CSSA 獨家 2 · CVE 3 · 投毒 20

CSSA 獨家預警2

CSSA 獨家預警10.0 超危

TencentDB-Agent-Memory因SSRF驗證繞過導致內部網絡資源泄露及系統完整性受損

攻擊者利用git-fetcher.ts中主機名提取邏輯與正則表達式校驗機制的不匹配,構造帶有方括號的IPv6地址或IPv4映射IPv6地址(如[::1]或[::ffff:169.254.169.254]),由於PRIVATE_ADDR_RE未剝離括號且未解碼映射格式,導致內網迴環、鏈路本地及私有地址成功繞過SSRF黑名單檢測,攻擊者可遠程發起針對雲元數據端點或內部服務的請求,造成敏感配置信息泄露及潛在的內部網絡穿透風險。

組件
TencentDB-Agent-Memory是騰訊雲數據庫生態中的智能代理組件,其核心架構集成了知識圖譜與代碼源獲取模塊,旨在通過自動化解析Git倉庫數據增強數據庫運維的上下文感知能力,該系統依賴於RESTful接口與後台服務協同工作,以支持多雲環境下的數據同步與智能分析任務,為上層應用提供標準化的…
類型
SSRF (CWE-918)
倉庫
處置建議
  • 建議在處理URL主機名時先去除首尾方括號並統一轉換為標準IPv4或IPv6格式,同時擴展正則表達式以覆蓋所有類型的IPv6私有地址段及IPv4映射變體,確保在內網訪問控制前完成徹底的協議規範化與地址類型判定,從而阻斷此類邊界繞過攻擊。
CSSA 獨家預警9.6 超危

node-http-proxy處理DELETE或OPTIONS請求時因頭部轉換邏輯缺陷導致HTTP請求走私並引發越權訪問及數據泄露

攻擊者通過構造包含Transfer-Encoding: chunked頭部但缺失Content-Length頭部的DELETE或OPTIONS請求觸發漏洞,由於deleteLength函數未校驗分塊編碼存在性即強制設置Content-Length為0並移除Transfer-Encoding頭部,導致後端服務器依據錯誤長度提前終止讀取並將剩餘載荷誤解析為新請求,這種CL.TE請求走私機制使得攻擊者可注入任意HTTP方法繞過代理路由限制,從而直接訪問內部敏感接口、劫持會話上下文或污染共享緩存,嚴重破壞系統隔離性與數據完整性。

組件
node-http-proxy是Node.js生態中廣泛使用的輕量級HTTP代理庫,其核心架構基於流式管道機制實現請求轉發。該組件旨在作為反向代理中間件,負責在客户端與後端服務器之間建立雙向通信通道,通過解析和轉發HTTP報文來實現負載均衡、API網關路由及協議轉換功能,其設計目標在於提供高效且低開…
類型
HTTP Request/Response Smuggling (CWE-444)
倉庫
處置建議
  • 建議修復代碼邏輯,確保僅在同時缺乏Content-Length與Transfer-Encoding頭部時才設置長度為0,嚴禁對攜帶分塊編碼的請求修改消息幀結構,應保留原始傳輸語義以避免前後端解析不一致,開發者需嚴格遵循HTTP規範處理請求邊界界定以防止類似混淆攻擊。

CVE 情報3

CVE-2026-74014CVSS 9.9 超危2026年08月20日

IT Residence 任意文件上傳漏洞導致遠程代碼執行

在 IT Residence <= 3.2.1 版本中,其訂閲者功能模塊因文件上傳校驗不足,存在 危險類型文件的不加限制上傳(CWE-434) 安全缺陷。攻擊者可通過構造惡意文件上傳請求,繞過安全限制上傳可執行腳本或 Web Shell,威脅服務器完整性與可用性。IT Residence 在訂閲者文件處理場景下存在任意文件上傳漏洞,攻擊者可通過網絡遠程觸發,導致服務器被完全控制或數據泄露。該漏洞影響所有未更新至 3.2.1 之後版本的 IT Residence 用户,包括各類部署該插件的網站環境。攻擊者僅需擁有低權限賬户即可發起攻擊,無需複雜交互且可遠程操控。

組件
IT Residence 是一款用於網站管理的開源插件/組件,支持訂閲者管理及文件交互功能。
風險
  • 從低權限用户到完全控制:如果攻擊者擁有訂閲者賬户,可利用此漏洞提升權限至服務器管理員級別
  • 完全系統控制:攻擊者可利用此漏洞在服務器上執行任意代碼,根據服務器權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 遠程網絡攻擊:通過構造惡意 HTTP 請求(T1190),攻擊者無需物理接觸即可觸發漏洞,利用網絡向量進行攻擊
來源
處置建議
  • 嚴格限制上傳文件的類型和擴展名,僅允許白名單內的安全格式
  • 對上傳目錄執行禁止腳本執行的配置(如移除執行權限)
  • 部署 Web 應用防火牆(WAF)以攔截異常的上傳請求行為
CVE-2026-62674CVSS 9.0 超危2026年08月22日

Omnigent共享代理會話權限繞過漏洞導致遠程代碼執行

在 Omnigent 0.3.0 版本之前,其 PUT /sessions/{session_id}/agent 接口存在邏輯缺陷,雖然檢查了會話的 LEVEL_EDIT 權限,但未拒絕 agent.session_id 為 None 的已綁定共享或模板智能體。擁有會話編輯權限的已認證用户可以通過 omnigent/server/routes/sessions.py 替換該共享智能體包,添加一個 stdio MCP 服務器,並導致後續使用該共享智能體的會話通過 omnigent/tools/mcp.py 啓動攻擊者控制的命令。該命令以 Omnigent 運行器進程的權限執行,可能會暴露文件、憑證、工作區數據、內部服務以及運行器的可用性。此問題已在 0.3.0 版本中修復。

組件
Omnigent 是一個開源的 AI 智能體框架及元框架,用於編排編碼智能體。
風險
  • 權限提升與橫向移動:攻擊者利用共享智能體的特性,將惡意代碼注入到多個會話中,實現從單個會話到全局環境的滲透
  • 敏感數據泄露:由於命令以運行器進程權限執行,攻擊者可訪問文件系統、憑證、工作區數據及內部服務接口
  • 遠程代碼執行:通過構造惡意的 stdio MCP 服務器,攻擊者可在受害者環境中執行任意系統命令,完全控制運行器進程
來源
處置建議
  • 立即升級 Omnigent 至 0.3.0 或更高版本以修復該漏洞
  • 審查並限制對 /sessions/{session_id}/agent 接口的訪問權限,確保僅信任源可修改共享智能體
  • 監控 Omnigent 運行器進程的異常命令執行行為,特別是涉及 stdio MCP 服務器的啓動記錄
CVE-2026-62940CVSS 9.9 超危2026年08月21日

Incus實例遷移配置覆蓋權限提升漏洞導致容器逃逸

在 Incus 7.3.0 版本之前,其系統容器和虛擬機管理模塊因授權機制缺失(CWE-862),存在配置覆蓋權限提升安全缺陷。當將實例遷移到另一個集羣成員時,用户提供的配置覆蓋項(包括安全關鍵密鑰,如 security.privileged 和 raw.lxc)會在不執行任何項目限制的情況下應用,這使得受限項目用户能夠提升權限至特權容器並逃逸到主機。Incus 在實例遷移場景下存在權限繞過漏洞,攻擊者可通過構造惡意遷移配置觸發,導致容器逃逸及主機系統被完全控制。該漏洞影響所有未更新至 7.3.0 的 Incus 用户,包括集羣部署場景。攻擊者僅需擁有受限項目用户權限即可觸發漏洞,利用難度低且可遠程操控。

組件
Incus 是一個系統容器和虛擬機管理器,用於管理容器和虛擬機的生命週期及集羣操作。
風險
  • 從受限用户到主機根權限:如果攻擊者成功利用此漏洞,可從受限容器用户提升至特權容器,進而逃逸至宿主機,獲得主機系統的完全控制權
  • 完全系統控制:攻擊者可利用此漏洞在宿主機上執行任意代碼,根據主機權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 低權限利用:攻擊者僅需低權限(受限項目用户)即可觸發漏洞,無需額外用户交互即可在集羣遷移過程中實施攻擊
來源
處置建議
  • 立即升級 Incus 至 7.3.0 或更高版本以修復該漏洞
  • 審查集羣中實例遷移的配置策略,限制敏感配置項的覆蓋權限
  • 監控容器遷移日誌,檢測異常的配置覆蓋行為及特權提升嘗試

投毒情報20

投毒情報npm2026年08月21日

cig-data-patcher@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
5eedc571cde211bb2175a56afce728e6
投毒情報npm2026年08月21日

create-react-app-text@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
6956d2b9cfff978d5c772f3492d72c75
投毒情報npm2026年08月21日

create-react-app-ui@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
5e997e3fe9733a790756a2ba35d6353d
投毒情報npm2026年08月21日

create-react-app-ux@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
5d95381cf07143ee6398c56c0d096233
投毒情報npm2026年08月21日

ethereum-validator@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
2621a4097c64b80e4ac116514609e4f7
投毒情報npm2026年08月21日

goldstar-api-server@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
cb588940bb863de67c0f370367477ccf
投毒情報npm2026年08月21日

@pablo_clueless/printr@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
5d4ac904aa416f6f58191c1794e151a3
投毒情報npm2026年08月21日

@pablo_clueless/sniffr@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
2a40044d00b9afc086008d6cb94d233d
投毒情報npm2026年08月21日

exam-kit@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
2c782b0562158c100b434a9c867206cd
投毒情報npm2026年08月21日

@next-fonts/font@1.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
274e18a3ba7a1eaeeb84443eb095561c
投毒情報npm2026年08月22日

kelly-sizing@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
813bad3b1a823b1617b88af89793f87d
投毒情報npm2026年08月22日

lumen-pages-community@9.9.9 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
c156900a09ef879ae2ac686b41b24102
投毒情報npm2026年08月23日

internallib_v902@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
379eabfd65fd4defb322cbbab0bf4197
投毒情報npm2026年08月23日

stillm4ddpocs-demo-gadget@999.9.10 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
d4292b2aacf9d120d3937b65575942dc
投毒情報npm2026年08月23日

@syncraft-labs/core@0.4.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
ed5298f4d7ada01979f78dd4a3f414d1
投毒情報npm2026年08月23日

@syncraft-labs/react@0.4.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
18f96e66b323b6b598f6e3ef7cd21a15
投毒情報npm2026年08月23日

@syncraft-labs/vue@0.4.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
47e70f2ca8803e60e280f77257d6e0cb
投毒情報npm2026年08月23日

stillm4ddpocs-demo-sprocket@999.9.12 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
0f50213a9575c50f98d860a367ec297d
投毒情報npm2026年08月23日

stillm4ddpocs-rtest-bravo@999.9.10 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
4ec16f9241a20f69090aa2680bc2e4be
投毒情報npm2026年08月23日

totp-utils@1.4.9 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
bfb0c8f207e3b63b596f254238dc7362