新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製 RSS

2026-09-20 每日安全情報

共 3 條最高威脅 9.9(超危)CSSA 獨家 1 · CVE 2 · 投毒 0

CSSA 獨家預警 1

CSSA 獨家預警 8.1 高危

DataEase因SQL注入與SSRF漏洞導致服務器文件讀取及內網探測風險

攻擊者可利用/de2api/datasetData/previewSql端點執行惡意Base64編碼的SQL語句,結合H2引擎FILE_READ函數繞過路徑過濾直接讀取服務器任意本地文件,或通過未正確鑑權的接口獲取敏感信息。此外,數據源配置中的JDBC參數缺乏淨化可導致連接字符串注入,配合遠程文件加載功能形成SSRF,使攻擊者能夠發起指向內網服務或雲元數據接口的出站請求,從而泄露內部網絡拓撲及憑證信息。

組件
DataEase是一款開源的自助式數據分析平台,其核心架構基於嵌入式H2數據庫與多源數據連接器,旨在通過可視化界面實現數據整合、清洗與展示。系統支持Excel、MySQL等多種數據源接入,並通過RESTful API提供數據集預覽、數據源管理及模板市場等功能,主要部署於企業或團隊內部以優化數據洞察效率。
類型
SQL Injection (CWE-89)
倉庫
處置建議
  • 建議實施嚴格的SQL語句白名單機制,禁止執行非查詢類危險函數。對所有外部URL請求進行協議校驗並阻斷私有地址段訪問,同時在數據源配置環節對特殊字符進行嚴格轉義或過濾,確保輸入數據的合法性與安全性。

CVE 情報 2

CVE-2026-93742 CVSS 9.9 超危 2026年09月19日

Totolink A3002MU formWsc命令注入漏洞導致遠程代碼執行

在 Totolink A3002MU Hh-B20211125.1046 固件版本中,/boafrm/formWsc 文件內的 formWsc 函數存在安全缺陷。由於對參數 localPin 的處理不當,導致了命令注入(CWE-74)漏洞。攻擊者可以遠程發起攻擊,利用該漏洞在目標設備上執行任意系統命令。目前利用代碼已公開,可能被用於自動化攻擊。該漏洞影響所有運行受影響固件版本的 Totolink A3002MU 設備。攻擊者無需用户交互即可通過網絡遠程觸發漏洞,從而完全控制設備。

組件
Totolink A3002MU 是一款無線網絡路由器設備,提供 Wi-Fi 連接及網絡管理功能。
風險
  • 完全系統控制:攻擊者可利用此漏洞在路由器上執行任意命令,獲取設備的完全控制權
  • 遠程無交互攻擊:攻擊者可通過網絡直接發起攻擊,無需受害者進行任何額外操作
  • 數據泄露與篡改:攻擊者可讀取、修改或刪除設備配置及網絡流量數據
來源
處置建議
  • 在網絡邊界部署防火牆,限制對路由器管理接口的非授權訪問
  • 監控網絡流量,檢測針對 /boafrm/formWsc 端點的異常請求
CVE-2026-93985 CVSS 9.9 超危 2026年09月19日

OpenPanel js-runtime沙箱逃逸漏洞導致遠程代碼執行

在 OpenPanel js-runtime 提交 bad75bdd 之前,其 JavaScript webhook 模板驗證器因未能阻止通過計算成員訪問構造函數鏈,存在沙箱逃逸(CWE-94)安全缺陷。擁有項目寫入權限的攻擊者可以利用計算屬性表示法訪問 Function 構造函數,從而在 worker 進程中執行任意代碼。該漏洞影響所有未更新至修復版本的 OpenPanel 用户。攻擊者需具備項目寫入權限,通過構造惡意的 webhook 模板即可觸發漏洞,導致遠程代碼執行。

組件
OpenPanel 是一款開源產品分析平台,js-runtime 是其用於處理 JavaScript 邏輯和 webhook 模板的核心組件。
風險
  • 從普通用户到管理員:如果受害者以管理員權限運行 OpenPanel,攻擊者可獲得相同權限
  • 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 沙箱逃逸攻擊:攻擊者通過構造特殊的計算屬性訪問鏈,突破 JavaScript 沙箱限制,直接在 worker 進程中執行系統命令
來源
處置建議
  • 嚴格限制項目寫入權限,僅授權可信人員操作
  • 監控 worker 進程中的異常代碼執行行為