新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-08-27 每日安全情報

共 13 條最高威脅 10.0(超危)CSSA 獨家 2 · CVE 2 · 投毒 9

CSSA 獨家預警2

CSSA 獨家預警9.9 超危

kafka-ui通過繞過Groovy過濾機制導致遠程代碼執行致使服務器控制權淪陷

攻擊者利用PUT /api/smartfilters/testexecutions端點未校驗filtering.groovy.enabled配置項的缺陷,提交包含惡意Groovy腳本的請求,由於MessagesController中executeSmartFilterTest方法缺失安全攔截邏輯,導致攻擊者無需管理員權限即可直接編譯並執行任意操作系統命令,從而完全接管服務器主機權限及敏感數據。

組件
kafka-ui是專為Apache Kafka集羣設計的可視化監控與管理平台,其架構集成RESTful API接口以提供集羣拓撲展示、主題管理及消息查詢功能,旨在降低運維複雜度並實現數據流的實時監控與智能過濾。
類型
Protection Mechanism Failure (CWE-693)
倉庫
處置建議
  • 建議在處理智能過濾器測試請求時統一調用安全配置檢查函數,確保全局禁用策略生效,同時結合基於角色的訪問控制強化接口鑑權,防止非授權用户觸發代碼執行邏輯。
CSSA 獨家預警10.0 超危

Zephyr RTOS USB藍牙HCI模塊因邊界檢查缺失導致越界寫入引發系統崩潰或內存破壞

攻擊者可通過發送超出USB端點最大包大小(MPS)的惡意HCI數據包觸發漏洞,由於bt_hci_tx_sync_in函數未驗證數據包長度是否適配固定大小的USB傳輸緩衝區,導致net_buf_add_mem執行越界寫操作,若啓用斷言則直接引發系統恐慌,否則將覆蓋相鄰內存區域,造成代碼執行流劫持、敏感信息泄露及服務不可用等嚴重後果。

組件
Zephyr是一款面向資源受限環境的開源實時操作系統(RTOS),其核心架構支持低功耗嵌入式設備,該組件負責管理USB設備棧及藍牙主機控制器接口(HCI)協議處理,旨在實現高效的無線通信數據在主機與控制器間的可靠傳輸,並在系統層級提供標準化的外設驅動抽象以優化硬件資源調度。
類型
Out-of-bounds Write (CWE-787)
倉庫
處置建議
  • 建議開發者在複製數據前嚴格校驗源數據長度與目標緩衝區剩餘空間,確保不超過分配上限,並引入動態緩衝池機制或增加硬編碼長度限制檢查,同時開啓配置項以強化運行時邊界檢測能力。

CVE 情報2

CVE-2026-12717CVSS 9.8 超危2026年08月26日

Google Cloud BigQuery CData JDBC驅動輸入驗證不當導致遠程代碼執行及權限提升

在 Google Cloud Platform 上 2026-05-01 之前的 Google Cloud BigQuery Data Transfer Service 版本中,CData JDBC driver 集成存在輸入驗證不當(CWE-74)安全缺陷。經過身份驗證的攻擊者可通過構造惡意的 JDBC 連接字符串參數,在連接器容器中實現遠程代碼執行,並提升租户項目中的權限。該漏洞允許攻擊者在未授權的情況下執行任意代碼,嚴重威脅雲環境中的數據完整性與系統控制權。該漏洞影響所有未更新至 2026-05-01 之後版本的 Google Cloud BigQuery Data Transfer Service 用户。攻擊者需具備一定身份驗證權限,但一旦利用成功,即可在容器內執行代碼並橫向移動提升權限。

組件
Google Cloud BigQuery Data Transfer Service 是 Google Cloud Platform 提供的一項服務,用於將數據從各種來源自動傳輸到 BigQuery,其中集成了 CData JDBC driver 以支持多種數據源的連接。
風險
  • 遠程代碼執行:攻擊者可在連接器容器中執行任意代碼,完全控制容器環境
  • 權限提升:攻擊者可利用此漏洞提升在租户項目中的權限,進而訪問或修改其他敏感資源
  • 數據泄露與篡改:由於權限提升,攻擊者可能竊取、篡改或刪除 BigQuery 中的關鍵業務數據
來源
處置建議
  • 確認服務版本已更新至 2026-05-01 或之後版本,該版本已修復此漏洞
  • 審查並限制 JDBC 連接字符串參數的輸入來源,實施嚴格的輸入驗證策略
  • 監控連接器容器的異常行為日誌,及時發現潛在的惡意執行活動
CVE-2026-77537CVSS 10.0 超危2026年08月26日

UniFi Protect命令注入漏洞導致遠程代碼執行

在 UniFi Protect 應用程序中,因輸入驗證不當(CWE-20),存在命令注入安全缺陷。擁有網絡訪問權限的攻擊者可利用此漏洞,在主機設備上執行任意命令。該漏洞允許攻擊者通過網絡直接發起攻擊,無需用户交互,且攻擊複雜度低,可能導致主機系統的機密性、完整性和可用性受到嚴重破壞。該漏洞影響所有未修復的 UniFi Protect 部署環境,攻擊者僅需具備網絡訪問權限即可觸發漏洞,實現遠程代碼執行。

組件
UniFi Protect 是 Ubiquiti Networks 推出的一套視頻監控系統軟件,用於管理網絡攝像頭、錄像機及相關安全設備。
風險
  • 完全系統控制:攻擊者可利用此漏洞在主機設備上執行任意命令,從而完全控制受影響的系統
  • 高權限提升:若服務以高權限運行,攻擊者可能獲得系統最高權限,進而訪問敏感數據或安裝惡意軟件
  • 無用户交互攻擊:攻擊者無需誘導用户進行任何操作,僅需通過網絡連接即可發起攻擊,隱蔽性強
來源
處置建議
  • 在網絡層面限制對 UniFi Protect 管理接口的訪問權限,僅允許受信任的 IP 地址連接
  • 部署入侵檢測系統(IDS)或防火牆規則,監控並阻斷異常的命令執行流量

投毒情報9

投毒情報npm2026年08月27日

svelte-vli-ui@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
cda319748517bff26b55be963f700542
投毒情報npm2026年08月27日

self-certificates@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
d71d53732effd00a0718baf59e6bf598
投毒情報npm2026年08月27日

self-sign@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
a352f9a9aded15e30840e86d9c87fafc
投毒情報npm2026年08月27日

dumb-binding-gyp-package@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
15c0474d23441126c9bf13c0117a90ef
投毒情報npm2026年08月27日

grandfather_of_the_desert@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
f427241ba3e5cbd94d8e01e9294fa223
投毒情報npm2026年08月27日

shai_hulululud@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
31cfb382c3dcece40aabe7f8b85bfa14
投毒情報npm2026年08月27日

the_tax_free_cashier_is_at_9f@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
3472880c17512c02fe171ef9502f9fb5
投毒情報npm2026年08月27日

tset_racie@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
459f6fcb186ce81cb32ac1581a12277a
投毒情報npm2026年08月27日

bnotify-web-sdk@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
5ad638063be6709776dafd4a120b1b40