新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
RSS

2026-09-29 每日安全情報

CVE 情報 2

CVE-2026-73640 CVSS 10.0 超危 2026年09月28日

Dayforce Payroll密碼恢復時間盲注漏洞導致未授權數據泄露

在 Dayforce Payroll R2026.2.0 版本中,其密碼恢復功能因輸入驗證缺失,存在 基於時間的盲注(CWE-89) 安全缺陷。未認證的攻擊者可以構造特定的 GET 請求,將參數填充為任意 SQL 查詢語句,該參數被解釋為 SQL 謂詞的一部分,從而導致基於時間的盲注漏洞。由於廠商聯繫未果,目前僅在 R2026.2.0 版本中得到確認,但其他版本也可能受到影響。攻擊者無需認證即可遠程利用此漏洞,通過時間延遲推斷數據庫內容,可能導致敏感薪資數據泄露或系統完整性受損。

組件
Dayforce Payroll 是一款企業級人力資源與薪酬管理軟件,用於處理員工薪酬、税務及合規性事務。
風險
  • 未授權訪問:攻擊者無需任何憑證即可發起攻擊,直接針對密碼恢復接口進行探測
  • 數據泄露:通過時間盲注技術,攻擊者可逐步提取數據庫中的敏感信息,如員工薪資、個人身份信息(PII)等
  • 完全系統控制:若結合其他漏洞或配置錯誤,攻擊者可能進一步執行任意 SQL 命令,導致數據篡改或刪除
  • 無用户交互攻擊:攻擊完全由服務器端處理邏輯缺陷引起,無需受害者進行任何點擊或交互操作
來源
處置建議
  • 在 Web 應用防火牆(WAF)中部署針對 SQL 注入特徵的檢測規則,特別是針對時間延遲型攻擊
  • 對密碼恢復接口的輸入參數實施嚴格的白名單校驗和參數化查詢
  • 監控服務器響應時間異常,識別潛在的盲注攻擊行為
CVE-2026-86102 CVSS 10.0 超危 2026年09月29日

WatchGuard AP內部API服務OS命令注入漏洞導致遠程代碼執行

在WatchGuard AP內部API服務中,因輸入驗證缺失,存在操作系統命令注入(CWE-78)安全缺陷。攻擊者可通過網絡訪問AP,向內部API發送特製請求,從而在底層操作系統上執行任意shell命令。該漏洞允許具有網絡訪問權限的攻擊者完全控制受影響的設備。該漏洞影響所有未修補的WatchGuard AP設備。攻擊者僅需通過網絡連接即可觸發漏洞,無需用户交互且可遠程操控。

組件
WatchGuard AP 是 WatchGuard 推出的無線接入點設備,用於提供企業級無線網絡覆蓋和管理功能。
風險
  • 從普通用户到管理員:如果攻擊者成功利用此漏洞,可獲得底層操作系統的完全控制權,等同於管理員權限
  • 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無用户交互攻擊:通過直接網絡訪問(T1190),攻擊者只需向AP發送惡意請求即可觸發漏洞,無需額外交互
來源
處置建議
  • 監控AP內部API服務的異常請求日誌
  • 對AP管理接口啓用網絡訪問控制列表(ACL)限制
  • 阻斷來自不可信來源的API調用

投毒情報 9

投毒情報 npm 2026年09月29日

img-to-native@>= 0 被標記為惡意組件

該組件被發現植入惡意代碼,在 require() 時解密並釋放攻擊者控制的 Windows 可執行文件。

MD5
405ffe9d72bffc2bdf215eb26c371a74
投毒情報 npm 2026年09月29日

native-runner@>= 0 被標記為惡意組件

該組件被發現會在被 require 時輪詢並隱藏、分離地啓動硬編碼路徑下的外部二進制文件。

MD5
db1f4113565b16372699c9366d26ffbd
投毒情報 npm 2026年09月29日

nebula-sdk@>= 0 被標記為惡意組件

該組件被發現通過preinstall.cjs生命週期腳本嵌入並執行解碼後的Windows PE惡意可執行文件(偽裝為conhost.exe),該行為符合原生RAT家族工具特徵,且安裝後計算機應視為已完全失陷。

MD5
e50bfb3b240b272c8aeb8ef9b881bad3
投毒情報 npm 2026年09月29日

nebulajs-api@>= 0 被標記為惡意組件

該組件被發現包含一個自定義的基於PRNG的字符串解碼器和密文表,在運行時通過XOR重構為可執行代碼,屬於典型的npm安裝時RCE dropper形態,且任何安裝或運行了此包的計算機都應被視為已完全失陷。

MD5
8862eee35c5bd066b01f32971a82f8e1
投毒情報 npm 2026年09月29日

vite-plugin-crypto@>= 0 被標記為惡意組件

該組件被發現通過拼接選項字段並傳遞給SystemJS運行時模塊加載器,從而在Vite構建/開發主機上實現任意JavaScript執行,任何安裝或運行了此包的計算機都應被視為已完全失陷。

MD5
450eab40241f04fe4e7b421d7a884bd6
投毒情報 npm 2026年09月29日

llm-nebula@1.0.0 被標記為惡意組件

該組件被發現偽裝成 LLM SDK,卻通過 preinstall 鈎子在安裝時執行混淆的惡意載荷。

MD5
8c98e43eb1e05225de8e7ad791d55aaf
投毒情報 npm 2026年09月29日

hardhat-zet@2.0.1 被標記為惡意組件

該組件被發現以冒用 Hardhat 以太坊工具生態名稱的方式發佈,其 README 和文檔複製自無關的 pino 日誌項目,且主入口文件包含一個 4,498,609 字節的 obfuscator.io 風格混淆包,在 require 時自動執行,疑似為針對以太坊開發者的供應鏈竊密器。

MD5
1335aafb0c6ba8927020006b8776fcbb
投毒情報 npm 2026年09月29日

items-validator@1.0.5 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
19d133ccf0c9d33e695ba89b6ab3cc83
投毒情報 PyPI 2026年09月29日

aseitylab@0.1.0 被標記為惡意組件

該組件被發現植入惡意代碼,安裝或導入時會執行經 base85/zlib 混淆的任意載荷,並且包含從區塊鏈 C2 獲取指令的信息竊取程序。

MD5
b2b68cfb4168a9fa452abda543fafc2e