新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-09-10 每日安全情報

共 10 條最高威脅 10.0(超危)CSSA 獨家 1 · CVE 2 · 投毒 7

CSSA 獨家預警1

CSSA 獨家預警10.0 超危

9router搜索代理因SSRF防護繞過導致內網探測及認證失效

攻擊者可通過/v1/search端點傳入惡意的provider_options.baseUrl參數,利用SSRF守衞機制中缺乏DNS解析校驗、IPv6映射地址正則匹配缺陷、主機名尾部點號忽略以及重定向目標未二次驗證等多重繞過技術,使服務器向內部私有網絡或雲元數據端點發起請求。由於指向迴環地址的請求被中間件錯誤標記為可信本地來源,攻擊者可藉此獲取免密鑰訪問本地/v1/*接口的權限,進而竊取上游搜索提供商的API密鑰,並對內網服務進行深度偵察與敏感數據外泄。

組件
9router是一款基於Node.js構建的開源AI路由與搜索聚合服務,其核心架構旨在通過統一的API接口整合多種上游搜索引擎提供商。該組件負責接收客户端查詢請求,動態分發至配置的搜索後端,並處理響應數據的標準化與返回。系統支持通過provider_options配置項自定義上游服務的baseUrl…
類型
SSRF (CWE-918)
倉庫
處置建議
  • 建議實施嚴格的域名DNS解析後的IP地址白名單校驗機制,禁用自動重定向或對重定向目標進行遞歸安全性檢查。同時應修復IPv6地址規範化邏輯中的正則表達式缺陷,移除僅基於字符串匹配的黑名單限制。此外,嚴禁將源IP為迴環地址的請求默認視為已認證狀態,需對本地接口訪問強制執行獨立的身份驗證流程,以阻斷越權訪問風險。

CVE 情報2

CVE-2026-67401CVSS 10.0 超危2026年09月10日

cPanel EmailTrack SQL注入導致遠程代碼執行

在 cPanel 中,其 EmailTrack 組件因 SQL 命令中特殊元素轉義處理不恰當(CWE-89),存在 SQL 注入安全缺陷。啓用了郵件功能的賬户可通過構造惡意 SQL 查詢,實現以 root 權限進行遠程代碼執行。該漏洞允許攻擊者通過郵件功能入口,繞過常規權限限制,直接獲取服務器最高控制權。該漏洞影響所有未修復的 cPanel 部署環境,特別是啓用了郵件追蹤功能的服務器。攻擊者僅需利用已存在的郵件賬户憑證即可發起攻擊,無需額外用户交互即可實現遠程代碼執行。

組件
cPanel 是一款廣泛使用的 Web 主機控制面板,提供圖形界面和自動化工具,簡化網站、電子郵件和數據庫的管理。
風險
  • 從普通用户到管理員:如果受害者以管理員權限運行瀏覽器,攻擊者可獲得相同權限
  • 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無用户交互攻擊:通過驅動式入侵(Drive-by Compromise)技術(T1189),用户只需訪問惡意網頁即可觸發漏洞,無需額外交互
來源
處置建議
  • 監控異常內存訪問行為日誌
  • 對運行環境啓用沙箱隔離機制
  • 阻斷不可信來源的 Canvas 腳本加載
CVE-2026-47156CVSS 10.0 超危2026年09月10日

MantisBT SOAP API身份驗證繞過漏洞導致管理員權限提升

在 MantisBT 2.28.3 及更早版本中,其 SOAP API 的 mci_check_login() 函數存在嚴重的身份驗證繞過缺陷(CWE-287)。任何知曉任意有效 cookie_string 的用户,在已知目標用户名(包括管理員)的情況下,無需知曉目標密碼即可冒充該用户進行身份驗證。由於默認安裝的 MantisBT 啓用了自助註冊功能($g_allow_signup = ON),該漏洞可在零前置訪問權限的情況下被利用。自助註冊的用户可以使用自己的 cookie_string(登錄後可從瀏覽器的 MANTIS_STRING_COOKIE 中讀取),通過 SOAP API 冒充管理員。REST API 和 Web UI 不受影響,因為它們通過服務端派生用户名或驗證會話 Cookie 來防止偽造。版本 2.28.4 包含修復補丁。目前尚無已知的緩解措施。

組件
MantisBT 是一款開源的缺陷跟蹤系統,廣泛用於軟件項目的 bug 管理和流程控制。
風險
  • 從普通用户到管理員:攻擊者可通過自助註冊獲取普通賬户,利用漏洞直接提升為管理員權限
  • 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 零前置訪問攻擊:由於默認開啓自助註冊,攻擊者無需任何初始憑據即可發起攻擊,通過構造惡意 SOAP 請求即可觸發漏洞
來源
處置建議
  • 立即升級 MantisBT 至 2.28.4 或更高版本以應用官方修復補丁
  • 若無法立即升級,建議禁用自助註冊功能(設置 $g_allow_signup = OFF)
  • 監控 SOAP API 的異常登錄請求和身份驗證日誌,阻斷可疑的 IP 地址

投毒情報7

投毒情報npm2026年09月10日

gmgn-trading-kit@1.7.2 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
df6c48588df0cd242c948d90afe28e29
投毒情報npm2026年09月10日

discord-mfa-solver@1.0.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
c368628df7ec616acab74b7f3dcf0935
投毒情報npm2026年09月10日

@neroxkira/vangal-baileys@1.0.1 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
1b0c437872f593b5d14d5171cbc9c18c
投毒情報npm2026年09月10日

@sahril2nd/baileys@1.0.21 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
28492d6b542fe88bfab589879ae420a5
投毒情報npm2026年09月10日

@auction-fe/reporting-system@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
fd3a41d9d258c12fa6885f19db501ff8
投毒情報npm2026年09月10日

@auction-fe/ui-kit@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
ca28cb21d73e23792e12f564e7d14e5f
投毒情報npm2026年09月10日

@convertics/script@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
eb1da3ae41f1641b1c38fcae0da75e48