新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-09-08 每日安全情報

共 12 條最高威脅 10.0(超危)CSSA 獨家 2 · CVE 2 · 投毒 8

CSSA 獨家預警2

CSSA 獨家預警10.0 超危

hermes-agent審批機制防護失效導致攻擊者通過路徑改寫繞過禁令獲取root權限

該漏洞源於approvals.deny白名單匹配邏輯缺陷,攻擊者利用fnmatch僅進行整串文本匹配的侷限性,通過指定絕對路徑如/usr/bin/sudo或調用env包裝器執行sudo命令,成功繞過針對sudo *的攔截規則,由於匹配機制未對命令首令牌進行規範化處理或解析可執行文件身份,語義等價的提權指令得以執行,導致在具備免密提權配置的雲環境中,遠程攻擊者可藉此突破安全圍欄獲取主機Root權限。

組件
hermes-agent作為基於大語言模型的自主代理系統,核心功能在於解析自然語言指令並轉換為可執行的Shell命令,其架構依賴於隔離容器環境與API交互接口,旨在通過自動化工具鏈實現代碼生成、調試及系統管理任務,同時內置審批機制以約束代理行為邊界,確保在預定義的安全策略範圍內運行,從而平衡自動化效…
類型
Protection Mechanism Failure (CWE-693)
倉庫
處置建議
  • 建議在命令執行前增加首令牌規範化步驟,提取可執行文件名進行獨立匹配校驗,或升級審批機制以支持基於二進制文件身份的識別而非單純文本模糊匹配,同時修正文檔描述以準確反映當前防護能力的實際邊界,避免用户產生不可繞過的錯誤預期。
CSSA 獨家預警10.0 超危

bisheng因硬編碼HMAC密鑰導致偽造SSO請求進而實現未授權遠程代碼執行

攻擊者利用默認部署配置中硬編碼的HMAC密鑰及失效的環境變量覆蓋機制,能夠繞過簽名驗證向/api/v1/internal/sso/login-sync端點發送惡意請求,從而為任意指定用户生成有效的JWT會話令牌。該漏洞不僅允許攻擊者接管已知外部ID的現有賬户或自行授予部門管理員特權,還可結合已知的代碼執行缺陷,在未進行任何身份認證的情況下以root權限在服務器後台執行任意系統命令,導致數據機密性、完整性及可用性全面受損。

組件
Bisheng是一款基於Python構建的企業級AI工作流編排平台,其核心架構依賴於RESTful API與微服務化組件,旨在通過可視化界面簡化複雜業務邏輯的集成與自動化執行。系統內置SSO同步網關及多租户權限管理模塊,用於處理身份認證、會話令牌簽發以及部門角色的動態映射,確保不同用户羣體在受控環境…
類型
Use of Hard-coded Credentials (CWE-798)
倉庫
處置建議
  • 建議移除配置文件中的硬編碼敏感憑證,改用強隨機字符串並通過加密通道注入環境變量。同時應修復配置加載邏輯以支持動態環境變量覆蓋,並在接口層面增加重放攻擊防護及嚴格的輸入校驗。

CVE 情報2

CVE-2026-44756CVSS 10.0 超危2026年09月08日

Extended Passport Protocol處理庫畸形EPP頭內存安全漏洞導致遠程代碼執行

在Extended Passport Protocol (EPP) 處理庫中,因未進行輸入大小檢查的緩衝區拷貝(CWE-120),存在內存安全漏洞。在特定條件下,未經身份驗證的攻擊者可通過發送包含畸形 EPP 頭的精心構造的網絡請求進行攻擊,可能導致未定義行為和程序異常終止。成功利用該漏洞可能對應用的機密性、完整性和可用性產生嚴重影響,甚至導致遠程代碼執行。該漏洞影響所有使用受影響 EPP 處理庫的系統,攻擊者無需身份驗證即可通過網絡遠程發起攻擊,且利用複雜度低。

組件
Extended Passport Protocol (EPP) 處理庫用於處理 EPP 協議相關的網絡通信和數據解析,廣泛應用於域名註冊、身份驗證等場景。
風險
  • 從普通用户到管理員:如果服務以高權限運行,攻擊者可獲得相同權限
  • 完全系統控制:攻擊者可利用此漏洞在服務端執行任意代碼,根據服務權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無用户交互攻擊:攻擊者僅需發送特製網絡請求即可觸發漏洞,無需用户交互且可遠程操控
來源
處置建議
  • 監控異常網絡請求和內存訪問行為日誌
  • 對 EPP 服務啓用嚴格的輸入驗證和邊界檢查機制
  • 阻斷來源不明或格式異常的 EPP 頭請求
CVE-2026-75650CVSS 10.0 超危2026年09月08日

Adobe Commerce模板引擎特殊元素未正確中和漏洞導致任意代碼執行

在Adobe Commerce中,其模板引擎因特殊元素未正確中和(CWE-1336),存在任意代碼執行安全缺陷。攻擊者可利用此漏洞在當前用户上下文中執行任意代碼。該漏洞無需用户交互即可被利用,且影響範圍已變更。Adobe Commerce在處理模板渲染時存在邏輯缺陷,攻擊者可通過構造惡意請求觸發,導致遠程代碼執行。該漏洞影響所有未修復的Adobe Commerce版本。攻擊者僅需通過網絡發起攻擊即可完成漏洞利用,無須用户交互且可遠程操控。

組件
Adobe Commerce 是一款企業級電子商務平台,提供強大的商品管理、訂單處理及模板渲染功能。
風險
  • 從普通用户到管理員:如果受害者以管理員權限運行服務,攻擊者可獲得相同權限
  • 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無用户交互攻擊:通過遠程網絡攻擊,攻擊者無需誘導用户進行任何交互即可觸發漏洞
來源
處置建議
  • 監控異常代碼執行行為日誌
  • 對運行環境啓用嚴格的輸入驗證機制
  • 阻斷不可信來源的模板渲染請求

投毒情報8

投毒情報npm2026年09月08日

@aircanada/components@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
eaafa008b716bd8f0c8abfef2e3d8880
投毒情報npm2026年09月08日

@aircanada/core@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
ed28fe6b177d56fa5a38def13cd64e34
投毒情報npm2026年09月08日

@aircanada/navigation-handler@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
5c889706b5a9e938cc465a17fa888816
投毒情報npm2026年09月08日

@idkruan-10/dpd-depconf-probe@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
f9a02e3de43dd3befafd5eb0254a741e
投毒情報npm2026年09月08日

op-ts-server-core@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
fd29c33c687677a272ad231b4b09f11b
投毒情報npm2026年09月08日

service-home@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
d5a4216333ac6e16d1ea99b0058890a0
投毒情報npm2026年09月08日

krdpass-auth-react-native@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
4435d8d6e1969bfc093976a856c7b5b0
投毒情報npm2026年09月08日

@web2apk/baileys@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
9805d9e9ddd26da5be63739ec721af0c