新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-08-24 每日安全情報

共 13 條最高威脅 10.0(超危)CSSA 獨家 2 · CVE 3 · 投毒 8

CSSA 獨家預警2

CSSA 獨家預警10.0 超危

sub2api代理組件因信任偽造HTTP頭導致IP訪問控制與速率限制失效

攻擊者利用默認配置下對CF-Connecting-IP頭的無條件信任,通過構造惡意HTTP請求偽造源IP地址,從而繞過API Key的IP白名單校驗及登錄接口的速率限制機制,該缺陷源於後端未區分可信反向代理與普通客户端,導致安全防護邏輯被完全規避。

組件
sub2api是一款基於Go語言開發的訂閲轉換與管理API服務,其核心架構依賴於反向代理模式處理客户端請求,旨在實現多源訂閲聚合、流量監控及精細化權限管理,系統通過解析請求頭確定來源IP以實施訪問策略。
類型
Reliance on Untrusted Inputs in a Security Decision (CWE-807)
倉庫
處置建議
  • 建議修改配置文件禁用默認信任轉發IP選項,並在反向代理層剝離或覆蓋非可信來源的特定HTTP頭,同時建立嚴格的代理鏈信任驗證機制以確保IP解析準確性。
CSSA 獨家預警10.0 超危

CubeSandbox因缺失認證機制且未實施速率限制導致任意用户可遠程執行沙箱全生命週期操作

該漏洞源於CubeAPI在未配置認證憑據時默認綁定至0.0.0.0:3000端口,且日誌僅以INFO級別記錄而非發出警告,導致攻擊者無需任何憑證即可從網絡任意位置訪問敏感端點。由於速率限制中間件僅在啓用認證的代碼分支中加載,無認證模式下完全缺乏頻率控制,配合無條件應用的寬鬆CORS策略,攻擊者可輕易發起大規模併發請求或跨站腳本攻擊,從而濫用沙箱管理接口,造成計算資源耗盡、數據泄露及服務拒絕服務等嚴重後果。

組件
CubeSandbox是一款基於KVM的高性能隔離沙箱系統,其核心組件CubeAPI負責處理沙箱的創建、刪除、執行、快照及回滾等控制平面請求。該系統架構旨在為雲原生應用提供輕量級容器替代方案,通過RESTful API實現與外部系統的交互,支撐多租户環境下的資源調度與自動化運維流程,確保業務邏輯在安…
類型
Missing Authentication for Critical Function (CWE-306)
倉庫
處置建議
  • 建議修改代碼邏輯解耦認證與限流模塊,確保無論是否啓用認證均強制應用速率限制機制。同時應將默認綁定地址調整為127.0.0.1或在檢測到無認證配置時拋出嚴重警告並拒絕啓動。此外需優化CORS配置實施白名單策略以防止跨域請求濫用,並在生產部署前嚴格校驗環境變量設置。

CVE 情報3

CVE-2026-78155CVSS 9.9 超危2026年08月23日

StackGres Operator權限提升漏洞導致獲取管理員權限

在 StackGres operator 中,由於不可信的搜索路徑(CWE-426)安全缺陷,存在權限提升漏洞。擁有數據庫的低權限租户可利用此漏洞獲取管理員權限。該漏洞允許攻擊者在網絡環境中以低複雜度進行利用,無需用户交互即可改變安全範圍,對機密性、完整性和可用性造成嚴重影響。該漏洞影響所有未修復的 StackGres operator 部署場景。攻擊者僅需擁有低權限租户身份即可觸發漏洞,進而提升權限至管理員級別。

組件
StackGres operator 是一個用於管理 PostgreSQL 數據庫集羣的 Kubernetes 運算符,旨在簡化數據庫的生命週期管理。
風險
  • 從低權限到管理員權限:擁有數據庫的低權限租户可利用此漏洞直接獲取集羣管理員權限
  • 完全系統控制:攻擊者獲得管理員權限後,可完全控制數據庫集羣,包括查看、修改或刪除所有數據,以及執行任意管理操作
  • 遠程網絡攻擊:攻擊向量通過網絡(NETWORK)進行,攻擊複雜度低,無需用户交互即可利用
來源
處置建議
  • 實施最小權限原則,嚴格限制租户對 operator 資源的訪問權限
  • 監控 operator 的審計日誌,檢測異常的權限提升行為
CVE-2026-5388CVSS 9.8 超危2026年08月23日

justhtml URL清理及HTML序列化繞過漏洞導致跨站腳本攻擊

在 justhtml 1.15.0 版本前,其 URL 清理輔助函數(clean_url_value/clean_url_in_js_string)、HTML 序列化、Markdown 直通(html_passthrough=True)以及多個自定義清理策略的邊緣情況中存在多個安全問題。根據配置不同,攻擊者可以繞過清理機制注入活躍的 HTML 和 JavaScript——例如通過編碼的 javascript: URL、被解析為遠程主機的基於反斜槓的相對 URL、破壞標記結構的程序化元素/屬性名稱或 HTML 註釋、通過 Markdown 直通重新引入原始 </textarea>,或在自定義策略中保留 <style>/<meta http-equiv=refresh>/<base href> 標籤。大多數自定義策略問題不影響默認的 sanitize=True 配置;它們主要影響輔助 API、程序化 DOM 構建、html_passthrough=True 以及自定義策略/轉換管道。

組件
justhtml 是一個用於處理 HTML 清理、序列化和轉換的開源庫,常用於 Web 應用中處理用户輸入或第三方內容。
風險
  • 跨站腳本攻擊(XSS):攻擊者可注入惡意腳本,竊取用户會話令牌、Cookie 或敏感信息
  • 頁面內容篡改:通過注入 style 或 meta http-equiv=refresh 標籤,攻擊者可改變頁面外觀或重定向用户至惡意網站
  • 無用户交互攻擊:在特定配置下(如 html_passthrough=True),攻擊者可能無需額外用户交互即可觸發漏洞,通過構造惡意輸入直接執行代碼
來源
處置建議
  • 立即升級 justhtml 至 1.15.0 或更高版本
  • 審查並限制使用 html_passthrough=True 及自定義清理策略的場景
  • 對輸入數據進行嚴格的白名單過濾,避免使用默認的寬鬆清理配置
CVE-2026-78167CVSS 10.0 超危2026年08月24日

EFM ipTIME T16000M會話驗證繞過導致遠程代碼執行

在 EFM ipTIME T16000M 14.20.2 版本中,Session Validation Handler 組件內的 httpcon_check_session_url 函數存在認證機制不恰當(CWE-287)安全缺陷。該漏洞導致身份驗證繞過,允許攻擊者遠程利用。利用代碼已公開,可用於攻擊。供應商在披露早期已收到聯繫,但未作出任何回應。該漏洞影響所有運行 EFM ipTIME T16000M 14.20.2 固件的設備。攻擊者可通過網絡遠程發起攻擊,無需用户交互即可繞過身份驗證,進而可能獲取設備控制權。

組件
EFM ipTIME T16000M 是一款企業級網絡路由器/防火牆設備,提供網絡接入與安全控制功能。
風險
  • 完全系統控制:攻擊者可利用此漏洞繞過身份驗證,在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無用户交互攻擊:通過遠程網絡請求即可觸發漏洞,無需目標用户進行任何額外操作
  • 權限提升:從普通網絡訪問者到設備管理員,如果攻擊者成功利用此漏洞,可獲得設備的完全管理權限
來源
處置建議
  • 監控異常的網絡會話驗證請求日誌
  • 對設備管理接口啓用IP白名單訪問控制
  • 阻斷來自不可信來源的會話驗證流量

投毒情報8

投毒情報npm2026年08月24日

hydration-dim-kit@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
d79bd7cc5b3b0ebc4965048b95085c88
投毒情報npm2026年08月24日

@opap/player-kyc-widget@3.999.999 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
3ce114537783f4070a1cb5505878a89a
投毒情報npm2026年08月24日

sm-admin@99.0.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
76f7e1cd450f825b53524b56d68e927a
投毒情報npm2026年08月24日

sm-apikey-model@99.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
7038e95a7c012ea16476ed0d7051fa7b
投毒情報npm2026年08月24日

sm-billing-form@99.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
8ab97513ba4bac76b3a7b91a292f31c1
投毒情報npm2026年08月24日

sm-cart@99.0.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
777c691cce9d2a45a8f8d2df4b496d04
投毒情報npm2026年08月24日

sm-checkout@99.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
0a4c9fa76e0f5812e5a5385ed1afe80a
投毒情報npm2026年08月24日

sm-payment@99.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
8e9de7bb06d9561edc377c3aca86429d