新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製 RSS

2026-09-15 每日安全情報

共 8 條最高威脅 10.0(超危)CSSA 獨家 2 · CVE 2 · 投毒 4

CSSA 獨家預警 2

CSSA 獨家預警 10.0 超危

Aim跟蹤服務器因缺乏授權校驗導致任意路徑實驗數據被永久刪除

攻擊者利用未對遠程方法調用實施白名單校驗的安全缺陷,通過網絡向默認開放端口發送構造的HTTP請求,直接觸發服務端getattr動態執行任意函數,進而調用Repo.rm方法執行shutil.rmtree命令,該行為不受掛載目錄限制且無需身份認證,導致服務器上任意可寫路徑下的.Aim元數據目錄被強制遞歸刪除,造成實驗數據的完整性破壞與服務可用性中斷。

組件
Aim是一款面向機器學習工程師的實驗跟蹤與管理工具,其核心組件作為後端服務運行,旨在通過RESTful API接口接收客户端指令,實現對模型訓練指標、參數及元數據的持久化存儲與結構化查詢,系統架構依賴於遠程過程調用機制以支持分佈式環境下的數據採集與可視化分析需求。
類型
Missing Authorization (CWE-862)
倉庫
處置建議
  • 建議修復代碼邏輯,在dispatch層面對method_name實施嚴格的白名單過濾機制,禁止執行rm等危險操作,同時為所有API端點啓用強身份驗證,並限制文件操作僅能在預定義的沙箱或掛載目錄範圍內進行,確保資源訪問符合最小權限原則。
CSSA 獨家預警 10.0 超危

AiToEarn組件因使用硬編碼憑證導致認證繞過及管理員權限提升

攻擊者利用代碼中存在的靜態默認AUTH_SECRET和internalToken,無需任何前置條件即可構造偽造的JWT令牌或將已知內部令牌作為Bearer頭髮送,由於系統未對缺省配置進行失效處理且直接信任令牌中的isManager聲明或靜態令牌值,導致攻擊者可繞過正常鑑權流程非法獲取管理員權限或訪問受保護的內部服務接口。

組件
AiToEarn是一款基於Electron架構的應用程序,其核心後端服務依賴於JWT機制進行身份驗證與權限管理,旨在通過標準化的API接口實現用户會話維持、角色分級授權以及內部微服務間的安全通信,確保業務邏輯的有序執行與數據交互的完整性。
類型
Use of Hard-coded Credentials (CWE-798)
倉庫
處置建議
  • 建議移除所有源碼中的硬編碼憑據,強制要求部署時配置動態生成的強隨機密鑰,並實施失敗安全策略以拒絕使用默認值的實例啓動,同時引入獨立的內部服務認證機制替代靜態令牌校驗。

CVE 情報 2

CVE-2026-82232 CVSS 10.0 超危 2026年09月14日

Apache Syncope SQL注入漏洞導致任意SQL執行

在 Apache Syncope 3.0.16、4.0.7 及 4.1.2 版本前,其 Task 搜索功能因對排序子句(sort clauses)未進行正確清洗,存在 SQL 注入(CWE-89)安全缺陷。擁有適當權限的管理員可通過構造包含堆疊查詢(stacked queries)的惡意排序參數,實現任意 SQL 語句的執行,從而威脅數據庫完整性與系統安全性。Apache Syncope 在處理 Task 搜索請求時存在邏輯缺陷,攻擊者可通過特製的 API 請求觸發,導致數據庫被完全控制或敏感數據泄露。該漏洞影響所有未更新至 4.0.8 或 4.1.3 的 Apache Syncope 用户,包括企業級身份管理部署場景。攻擊者需具備管理員權限,但一旦利用成功,可完全接管後端數據庫。

組件
Apache Syncope 是一個開源的企業級身份管理(IAM)平台,提供用户生命週期管理、訪問控制及多源身份同步功能。
風險
  • 數據庫完全控制:攻擊者可利用此漏洞執行任意 SQL 命令,包括讀取、修改或刪除數據庫中的敏感身份信息
  • 權限提升與持久化:攻擊者可修改管理員密碼或創建高權限賬户,從而長期控制身份管理系統
  • 數據泄露:通過 SQL 注入提取用户憑證、個人身份信息(PII)及其他機密數據
來源
處置建議
  • 立即升級 Apache Syncope 至 4.0.8 或 4.1.3 及以上版本
  • 限制對 Task 搜索 API 的訪問權限,實施嚴格的網絡隔離
  • 監控數據庫日誌,檢測異常的堆疊查詢或高頻 SQL 執行行為
CVE-2026-86460 CVSS 10.0 超危 2026年09月14日

Apache Syncope Cypher注入漏洞導致遠程代碼執行

在 Apache Syncope 3.0.16、4.0.7 及 4.1.2 版本之前,其 Neo4j 持久層在處理某些 FIQL 搜索條件時,因未對輸入進行充分轉義,存在 Cypher 注入漏洞(CWE-89)。攻擊者可通過構造惡意的 FIQL 搜索參數,注入任意 Cypher 查詢語句,從而繞過身份驗證、竊取敏感數據或修改數據庫內容。該漏洞影響 Apache Syncope 3.0.0-M0 至 3.0.16、4.0.0-M0 至 4.0.7、4.1.0-M0 至 4.1.2 版本。攻擊者無需複雜前置條件,僅需向存在漏洞的接口發送特製請求即可觸發,可能導致數據泄露、完整性破壞甚至遠程代碼執行。

組件
Apache Syncope 是一個開源的身份與訪問管理(IAM)平台,用於集中管理用户身份、權限及認證流程,支持多種後端存儲,包括 Neo4j 圖數據庫。
風險
  • 數據泄露與篡改:攻擊者可利用注入漏洞讀取、修改或刪除 Neo4j 數據庫中的敏感身份信息及權限配置
  • 權限提升:通過操縱數據庫記錄,攻擊者可能提升自身賬户權限,獲取管理員控制權
  • 遠程代碼執行:在特定配置下,惡意 Cypher 查詢可能觸發系統命令執行,導致服務器被完全控制
  • 無認證攻擊:若搜索接口未嚴格限制訪問權限,攻擊者可直接從外部網絡發起攻擊
來源
處置建議
  • 立即升級 Apache Syncope 至 4.0.8 或 4.1.3 及以上版本
  • 對 FIQL 搜索接口實施嚴格的輸入驗證與過濾機制
  • 限制 Neo4j 數據庫的訪問權限,僅允許應用服務器以最小權限連接
  • 部署 Web 應用防火牆(WAF)以攔截異常的 Cypher 注入特徵

投毒情報 4

投毒情報 npm 2026年09月15日

ultra-ws@1.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
032019b47e16291e2cc0c273f81c444d
投毒情報 npm 2026年09月15日

get-power@1.0.3 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
bbe773232bc99dd1085bc38910215e22
投毒情報 npm 2026年09月15日

n8n-nodes-sysdiag2@2.0.0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
b8c56576d69cd002a7198b0545ea447c
投毒情報 npm 2026年09月15日

@yggbrasil/api@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
619a66eff2b9a267c8c1f1c7030656a6