新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製 RSS

2026-09-17 每日安全情報

共 7 條最高威脅 10.0(超危)CSSA 獨家 2 · CVE 2 · 投毒 3

CSSA 獨家預警 2

CSSA 獨家預警 10.0 超危

Corsair MCP組件因缺乏代碼執行沙箱隔離導致遠程任意代碼執行及主機環境泄露

攻擊者可利用@corsair-dev/mcp包中run_script工具的安全缺陷,通過構造惡意JavaScript代碼直接傳入新Function構造函數,該機制未引入VM沙箱或膜隔離技術,致使執行上下文與宿主進程共享全局變量,攻擊者藉此訪問process環境變量、執行動態文件讀寫操作並繞過只讀限制,最終造成敏感數據泄露、系統完整性破壞及服務可用性受損。

組件
Corsair是一款面向企業級流程自動化與AI代理集成的開發框架,其核心架構依賴於模塊化插件系統與MCP(Model Context Protocol)協議,旨在通過標準化接口實現大型語言模型與後端業務邏輯的無縫交互,優化資源調度與任務編排效率。
類型
Code Injection (CWE-94)
倉庫
處置建議
  • 建議將代碼執行遷移至node:vm模塊或複用工作流引擎中的安全上下文,創建無原型的隔離環境,使用代理膜包裹實例以防止原型鏈逃逸,並嚴格禁止動態導入與全局對象訪問。
CSSA 獨家預警 9.1 超危

Floci組件因預簽名請求機制缺陷導致權限繞過引發數據泄露與完整性破壞

當啓用IAM強制驗證時,IamEnforcementFilter僅檢查HTTP頭部的Authorization字段以執行權限策略評估,而預簽名URL和預簽名POST請求通過查詢參數或表單字段攜帶簽名信息,不設置Authorization頭部,導致過濾器直接跳過身份策略校驗邏輯。攻擊者可利用此邏輯缺陷,構造帶有有效簽名但無實際寫入權限的預簽名請求,繞過顯式拒絕策略或權限邊界限制,從而向S3桶中任意寫入對象,造成系統數據完整性受損及潛在的信息泄露風險。

組件
Floci是一款基於Java構建的本地兼容AWS S3接口的開源服務,其核心架構旨在模擬Amazon S3的行為以支持本地開發與測試環境。該組件通過Quarkus框架實現高性能網絡交互,提供對象存儲功能的標準化API接口,支持多租户隔離及細粒度的IAM身份訪問管理策略評估,主要部署於需要離線或內網環境下進行雲原生應用集成測試的系統場景中。
類型
Missing Authorization (CWE-862)
倉庫
處置建議
  • 建議在代碼層面擴展IamEnforcementFilter的處理邏輯,使其能夠解析並驗證來自預簽名URL查詢參數及POST表單字段的授權憑據,確保所有類型的認證請求均經過統一的IAM策略引擎評估,同時完善單元測試覆蓋各類簽名形式的權限控制場景。

CVE 情報 2

CVE-2026-73453 CVSS 10.0 超危 2026年09月16日

Arista EOS P4Runtime未認證遠程代碼執行漏洞導致完全管理控制權獲取

在配置了 P4Runtime 的受影響平台上運行的 Arista EOS 中,未認證的 P4Runtime(Programming Protocol-Independent Packet Processors Runtime)客户端在特定條件下可實現任意代碼執行。Arista EOS 默認禁用 P4Runtime。通過在 P4Runtime 會話初始化期間構造惡意數據包,攻擊者可以獲取對受感染交換機的完全管理控制權。此問題由 Arista 內部發現,該公司尚未獲悉任何針對客户網絡中此漏洞的惡意利用行為。

組件
Arista EOS 是 Arista Networks 開發的企業級網絡操作系統,廣泛應用於數據中心和企業網絡,支持 P4Runtime 等高級可編程功能以實現靈活的數據包處理。
風險
  • 完全管理控制權:攻擊者可通過構造惡意數據包獲取受感染交換機的完全管理控制權,從而執行任意代碼
  • 網絡基礎設施淪陷:由於漏洞存在於網絡核心設備中,一旦利用成功,攻擊者可完全控制網絡流量、竊取敏感數據或發起進一步的內網攻擊
  • 無需認證攻擊:該漏洞允許未認證的客户端進行攻擊,攻擊者無需任何憑證即可遠程觸發漏洞,利用門檻極低
來源
處置建議
  • 除非業務明確需要,否則保持 P4Runtime 功能處於禁用狀態(默認配置)
  • 如果必須啓用 P4Runtime,請嚴格限制訪問來源 IP 並實施網絡層訪問控制列表(ACL)
  • 監控 P4Runtime 會話初始化階段的異常流量和惡意數據包特徵
CVE-2026-90038 CVSS 9.8 超危 2026年09月16日

Linux內核NFSD模塊釋放後使用漏洞導致遠程代碼執行

在 Linux 內核 7.2.5 及 7.3-rc1 版本前,其 NFSD(NFS 服務器守護進程)模塊因併發處理邏輯缺陷,存在 釋放後使用(Use-After-Free, CWE-416) 安全缺陷。`nfsd4_revoke_export_states()` 函數在撤銷導出狀態期間,釋放了 `nn->client_lock` 但未固定(pin)客户端引用,導致在競爭條件下客户端可能在 `revoke_one_stid()` 解引用時被釋放。攻擊者可通過構造特定的 NFS 導出移除操作(如 `exportfs -u`)與客户端過期操作競爭,觸發內存損壞,威脅系統穩定性與安全性。該漏洞影響所有未更新至修復版本的 Linux 內核用户,包括服務器及嵌入式部署場景。攻擊者僅需網絡訪問權限即可觸發漏洞,無須用户交互且可遠程操控。

組件
Linux 內核是 Linux 操作系統的核心組件,負責管理硬件資源、進程調度及網絡協議棧,NFSD 模塊用於提供 NFS 網絡文件系統服務。
風險
  • 從普通用户到管理員:如果攻擊者能觸發內核態漏洞,可能突破用户空間隔離,獲取 root 權限
  • 完全系統控制:攻擊者可利用此漏洞在內核空間執行任意代碼,導致系統崩潰、數據泄露或完全接管服務器
  • 無用户交互攻擊:通過網絡協議棧直接觸發(T1190),攻擊者無需目標用户進行任何點擊或交互即可利用漏洞
來源
處置建議
  • 立即升級 Linux 內核至 7.2.5 或 7.3-rc1 及以上版本
  • 監控 NFS 服務日誌,檢測異常的導出撤銷或客户端過期競爭行為
  • 限制 NFS 服務的網絡訪問範圍,僅允許受信任的客户端連接

投毒情報 3

投毒情報 npm 2026年09月17日

kartyk-github-single-ver-pkg@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
1b23219be8e89b1a4395ca0dd5e56947
投毒情報 npm 2026年09月17日

kartyk-github-token-pkg@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
2674a5e3dd89e04878d924ab51fcee71
投毒情報 npm 2026年09月17日

pkg-rollback-dreed-viced-sonic-ponds@>= 0 被標記為惡意組件

該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。

MD5
24da0b9b6170d81f48aa593ed63e4e84