新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-08-26 每日安全情報

共 14 條最高威脅 10.0(超危)CSSA 獨家 2 · CVE 2 · 投毒 10

CSSA 獨家預警2

CSSA 獨家預警10.0 超危

OpenSSL QUIC監聽接口對象生命週期管理缺陷引發拒絕服務

攻擊者可利用SSL_listen_ex函數在剝離入站通道時的邏輯缺陷,導致新連接對象未能正確綁定至監聽器層級且保留已釋放指針,進而觸發Use After Free漏洞。由於返回的連接無法完成握手但保留了無效的內部狀態,後續執行BIO操作或析構清理時可能訪問懸空指針或未初始化的線程輔助工作者,造成內存越界訪問或進程異常終止,從而實現對受影響服務的拒絕服務攻擊。

組件
OpenSSL作為廣泛部署的加密通信庫,其核心功能在於提供安全的網絡傳輸層支持,特別是在引入QUIC協議後,旨在通過SSL_listen_ex等API優化高併發連接處理能力。該組件負責管理連接建立、握手協商及資源分配,其架構依賴於複雜的對象層次結構來維護TLS與QUIC狀態機的一致性,確保數據傳輸的…
類型
Use After Free (CWE-416)
倉庫
處置建議
  • 建議在處理QUIC連接對象時實施嚴格的生命週期驗證機制,確保對象在剝離前已完成正確的所有權轉移與狀態初始化。開發團隊應修復測試用例以準確捕獲握手失敗場景,並在生產環境中增加對無效對象狀態的防禦性檢查,防止非法內存訪問。
CSSA 獨家預警10.0 超危

sub2api因圖片下載接口缺乏URL校驗導致SSRF漏洞引發內網探測及雲憑證泄露

攻擊者可利用/v1/images/generations端點,在請求體中注入惡意的image_url參數,由於後端downloadOpenAIImageBytes函數未對目標地址進行任何合法性校驗,服務器將直接向該URL發起HTTP GET請求,此缺陷使攻擊者能夠以服務器身份訪問內部網絡資源或雲提供商元數據服務,從而導致敏感憑證竊取、內網端口掃描及潛在的服務中斷風險。

組件
sub2api是一款基於Go語言開發的代理網關組件,旨在兼容OpenAI API協議以提供圖像生成服務,其核心架構通過RESTful接口接收用户請求並轉發至上游模型服務商,系統具備解析JSON負載、處理多媒體資產下載及返回標準化響應的能力,主要部署於需要集成AI繪圖功能的應用後端,承擔着流量路由與數…
類型
SSRF (CWE-918)
倉庫
處置建議
  • 建議實施嚴格的URL白名單機制,限制僅允許訪問可信的CDN域名,同時增加IP地址範圍過濾,禁止解析指向迴環地址、私有網段及鏈路本地地址的請求,並引入DNS重綁定防護策略以確保請求安全性。

CVE 情報2

CVE-2026-76193CVSS 10.0 超危2026年08月26日

Adobe Campaign Classic 服務端請求偽造漏洞導致任意代碼執行

在 Adobe Campaign Classic (ACC) 中,存在一個服務端請求偽造 (SSRF) 漏洞(CWE-918),該缺陷可能導致在當前用户上下文中執行任意代碼。攻擊者可利用此漏洞執行任意代碼,且利用此問題無需用户交互。該漏洞影響範圍已更改,攻擊向量通過網絡進行,攻擊複雜度低,無需特權且無需用户交互,對機密性、完整性和可用性均造成高影響。

組件
Adobe Campaign Classic (ACC) 是 Adobe 推出的一款企業級客户體驗管理平台,用於管理大規模營銷活動、客户互動及數據分析。
風險
  • 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據當前用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無用户交互攻擊:利用此問題無需用户交互,攻擊者可通過網絡遠程觸發漏洞,無需誘導用户點擊或執行特定操作
  • 高影響力破壞:由於 CVSS 評分為 10.0,該漏洞對系統的機密性、完整性和可用性均構成嚴重威脅,可能導致數據泄露、系統被篡改或服務中斷
來源
處置建議
  • 部署網絡層防護策略,限制服務器端對外部資源的請求權限
  • 監控異常的網絡請求行為,特別是來自應用服務器內部發起的非預期外部連接
CVE-2026-49845CVSS 9.8 超危2026年08月25日

Apache Hive Metastore SQL注入導致非預期分區元數據篡改

在Apache Hive 4.2.1 版本前,其 Hive Metastore 模塊因直接 SQL 分區名稱解析時未使用綁定參數,存在 SQL 注入(CWE-94)安全缺陷。當啓用直接 SQL(默認設置)時,認證用户可通過在 Metastore RPC 請求中構造包含單引號的惡意分區名稱,改變生成的 WHERE 子句,從而讀取、修改或影響非預期的分區元數據(包括統計信息更新、截斷目標以及文件元數據緩存操作)。該漏洞影響所有未更新至 4.2.1 的 Apache Hive 用户,且默認配置下即處於風險狀態。攻擊者需擁有 Hive Metastore API 訪問權限,但無需額外用户交互即可遠程觸發漏洞,導致數據完整性與機密性受損。

組件
Apache Hive 是一個基於 Hadoop 的數據倉庫軟件,提供數據彙總、查詢和分析功能,Hive Metastore 是其核心組件,負責存儲和管理元數據。
風險
  • 元數據完整性破壞:攻擊者可篡改分區統計信息、截斷錯誤的分區或覆蓋文件元數據緩存,導致數據分析結果錯誤或數據丟失
  • 非預期數據讀取:通過構造惡意 SQL 注入,攻擊者可讀取原本無權訪問的其他分區元數據,造成信息泄露
  • 服務可用性影響:惡意的元數據操作可能導致 Hive 查詢失敗或集羣元數據服務不穩定
來源
處置建議
  • 立即升級 Apache Hive 至 4.2.1 或更高版本以修復此漏洞
  • 若暫時無法升級,可考慮在配置中禁用直接 SQL 功能(設置 metastore.try.direct.sql 為 false),但需注意可能影響性能
  • 監控 Hive Metastore 日誌,檢測異常的分區名稱請求或 SQL 執行錯誤

投毒情報10

投毒情報npm2026年08月26日

video-crate-check@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
b6e4b0ebdbced85be25afce02f96127b
投毒情報npm2026年08月26日

dim-svelte-ui@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
79a6e5f110d2cb98c9f4eb3ea907ead5
投毒情報npm2026年08月26日

foldmap@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
8d169bb521c0d8bfac7a3392e91586b7
投毒情報npm2026年08月26日

snapbuf@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
baf1194cbb49351eecfcd42cefa140c1
投毒情報npm2026年08月26日

svelte-cls-ui@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
6a2584b73187f37ff11840990f7fd015
投毒情報npm2026年08月26日

tailwind-scrollbar-hider@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
355da2493d77fd98b8c1ebfb27ccd215
投毒情報npm2026年08月26日

wm-eslint-fe@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
40c0f64bf298e095e08c26d8d07284c2
投毒情報npm2026年08月26日

array-shuffler-utils-99@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
d1ad4df3c8c6f8ced9916ba2adb646cb
投毒情報npm2026年08月26日

fivem-tool-helper@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
166b6e97d6b9fa31581166abf409010e
投毒情報npm2026年08月26日

fivem-tool-helper-v2@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
1ea028ac42fbe1ceb74eb935d943ffb3