新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-09-02 每日安全情報

共 6 條最高威脅 10.0(超危)CSSA 獨家 2 · CVE 2 · 投毒 2

CSSA 獨家預警2

CSSA 獨家預警10.0 超危

Drogon ORM組件SQL注入漏洞導致WHERE條件繞過及數據泄露

攻擊者利用RestfulController解析JSON過濾器時未校驗操作符的缺陷,將惡意SQL片段拼接入WHERE子句,該漏洞源於Criteria構造函數僅攔截in操作符而放任其他字符串直接拼接至SQL語句中,致使攻擊者可構造邏輯恆真或盲注payload,從而繞過訪問控制並提取敏感數據庫記錄。

組件
Drogon是一款高性能C++異步Web框架,其ORM模塊旨在簡化數據庫交互,通過自動生成RESTful控制器實現快速API開發,核心架構依賴於Criteria對象構建動態查詢語句,以支持靈活的數據檢索與過濾功能,滿足企業級應用對高效數據處理的需求。
類型
SQL Injection (CWE-89)
倉庫
處置建議
  • 實施操作符白名單機制,嚴格限定允許的SQL運算符集合,確保所有用户輸入的操作符均經過驗證後再參與SQL語句構建,避免任意字符串拼接導致的注入風險。
CSSA 獨家預警10.0 超危

wg-easy身份驗證接口缺乏登錄嘗試限制導致二次驗證被繞過從而獲取系統完全控制權

攻擊者在獲取合法賬户密碼後,可針對TOTP二次驗證接口發起無限次暴力破解請求,由於系統未對認證失敗次數進行任何限制或實施賬户鎖定機制,且缺乏審計日誌記錄,攻擊者能在短時間內以較高概率猜解出有效驗證碼,進而繞過雙因素認證屏障直接接管管理員權限。

組件
wg-easy是一款基於Web的WireGuard VPN管理面板,其核心架構採用RESTful API與數據庫交互模式,旨在簡化虛擬專用網絡的配置、用户管理及密鑰分發流程,通過圖形化界面實現網絡接入點的集中化運維與動態策略下發。
類型
Improper Restriction of Excessive Authentication Attempts (CWE-307)
倉庫
處置建議
  • 建議在後端邏輯中引入基於會話或賬户維度的失敗計數器,設定合理的最大嘗試閾值並觸發臨時鎖定機制,同時結合指數退避算法與強制性的安全事件審計日誌記錄,以有效遏制自動化暴力破解攻擊。

CVE 情報2

CVE-2026-76657CVSS 10.0 超危2026年09月02日

HPE Networking Fabric Composer API認證繞過漏洞導致完全控制主機

在 HPE Networking Fabric Composer 的 API 中發現了漏洞,這些漏洞可能允許未經身份驗證的遠程攻擊者繞過現有的身份驗證控制。成功利用該漏洞可使攻擊者獲得管理員權限,從而導致 HPE Networking Fabric Composer 主機被完全控制。該漏洞屬於認證機制不恰當(CWE-287),攻擊向量通過網絡進行,複雜度低,無需用户交互且無需特權。該漏洞影響所有未修復的 HPE Networking Fabric Composer 部署場景。攻擊者僅需遠程發送特製請求即可完成漏洞利用,無須身份驗證即可獲取最高權限。

組件
HPE Networking Fabric Composer 是 HPE 提供的一款網絡編排與管理軟件,用於自動化配置和管理網絡基礎設施。
風險
  • 從普通用户到管理員:攻擊者無需任何初始憑據即可直接獲取管理員權限
  • 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據管理員權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無用户交互攻擊:通過遠程網絡請求(T1190),攻擊者無需目標用户任何交互即可觸發漏洞,實現遠程代碼執行
來源
處置建議
  • 在網絡邊界部署防火牆規則,限制對 API 端點的非授權訪問
  • 監控 API 訪問日誌,識別並阻斷異常的未認證請求行為
CVE-2026-76658CVSS 10.0 超危2026年09月02日

HPE Networking Fabric Composer SSH守護進程遠程代碼執行漏洞導致系統完全控制

在HPE Networking Fabric Composer的SSH守護進程中已發現一個漏洞,該漏洞可能允許未經身份驗證的遠程攻擊者獲取易受攻擊的AFC主機的管理訪問權限。成功利用該漏洞可能允許攻擊者以特權用户身份在底層操作系統上執行任意命令,從而導致系統被完全控制。該漏洞影響所有未修復的HPE Networking Fabric Composer部署,攻擊者無需身份驗證即可通過網絡遠程發起攻擊,複雜度低且無需用户交互。

組件
HPE Networking Fabric Composer 是HPE提供的一款網絡編排與管理軟件,用於簡化和自動化數據中心網絡的配置與管理。
風險
  • 完全系統控制:攻擊者可利用此漏洞在底層操作系統上以特權用户身份執行任意命令,導致系統被完全控制
  • 無身份驗證遠程攻擊:攻擊者無需任何憑證即可通過網絡遠程利用該漏洞,獲取AFC主機的管理訪問權限
  • 高影響範圍:由於CVSS評分為10.0,該漏洞對機密性、完整性和可用性均造成嚴重影響,且攻擊範圍擴大(Scope Changed)
來源
處置建議
  • 立即隔離受影響的HPE Networking Fabric Composer主機,限制其網絡訪問
  • 監控SSH守護進程的異常登錄嘗試和命令執行日誌

投毒情報2

投毒情報npm2026年09月02日

eslint-rxjs@1.0.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
4c596e46c9fc02b6f12f5e64ff523ca2
投毒情報npm2026年09月02日

chromatitle-dev@1.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
fab750ab2964222e8cae6ba9e358d0ce