新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
RSS

2026-10-01 ~ 10-07 每日安全情報

CSSA 獨家預警 2

CSSA 獨家預警 9.1 超危

Nacos認證插件缺失致鑑權靜默繞過允許未授權訪問敏感接口

當nacos.core.auth.system.type配置的認證插件在類路徑中不存在時,AbstractProtocolAuthService.enableAuth方法返回false導致鑑權過濾器靜默放行請求,攻擊者無需任何憑證即可直接調用受@Secured註解保護的API接口,該缺陷使得系統在看似開啓認證的狀態下完全喪失訪問控制能力,導致敏感數據泄露及業務邏輯被非法執行。

組件
Nacos是阿里巴巴開源的雲原生動態服務發現、配置管理和服務管理平台,其核心架構包含服務端與客户端模塊,旨在微服務環境中提供高效的服務註冊、健康檢查及配置推送能力,通過集中式治理降低分佈式系統耦合度並提升運維自動化水平。
類型
Not Failing Securely ('Failing Open') (CWE-636)
倉庫
處置建議
  • 應修改代碼邏輯確保在認證插件加載失敗或配置錯誤時默認拒絕所有請求,或在啓動階段進行嚴格校驗並阻止服務運行,同時移除僅在日誌中記錄警告而不阻斷流量的不安全降級處理機制。
CSSA 獨家預警 10.0 超危

Relay組件通過工作流調度功能處理不可信代碼引用導致機密性完整性受損

攻擊者利用PR #1665引入的缺陷,通過`workflow_dispatch`事件選擇惡意分支引用替代默認驗證邏輯。由於檢查出的代碼直接包含執行腳本且缺乏對來源引用的不可變性約束,攻擊者可移除內置的身份允許列表並注入惡意工作流代碼。該漏洞使得攻擊者能夠訪問`snapshot-qualification`環境中的高權限憑證,導致Daytona及跨倉庫密鑰泄露,嚴重破壞系統的機密性與完整性。

組件
Relay是AgentWorkforce開源項目中的核心協調組件,負責管理資格驗證流程及資源調度。其架構深度集成GitHub Actions,旨在自動化執行驗證器、安裝腳本及清理任務。該組件在系統上下文中充當信任邊界控制器,用於處理來自外部候選分支的代碼提交,並在受保護環境中運行敏感操作,以支持多雲環境下的模型提供商與艦隊編排。
類型
Inclusion of Functionality from Untrusted Control Sphere (CWE-829)
倉庫
處置建議
  • 建議將可執行工作流代碼與候選數據源嚴格隔離,確保敏感操作僅從受信任的主分支加載。實施基於工件摘要的驗證機制,限制環境變量權限,並禁止動態引用未經驗證的外部代碼路徑。

CVE 情報 3

CVE-2026-74864 CVSS 10.0 超危 2026年09月30日

SOGo x-webobjects-remote-user 身份偽造漏洞導致未授權訪問

在 SOGo 5.8.0~ynh9 版本前,其配置模塊因授權邏輯缺陷,存在 通過用户控制密鑰繞過授權機制(CWE-639) 安全缺陷。由於 Nginx 不會剝離 HTTP 頭 "x-webobjects-remote-user",且 SOGo 配置強制信任該頭部而不進行密碼驗證,任何客户端均可隨意提供該頭部,從而無需提供密碼即可以任何用户(包括特權用户)身份訪問。該漏洞影響所有未更新至 5.8.0~ynh9 的 SOGo 用户,特別是使用 YunoHost 部署的環境。攻擊者僅需構造包含特定 HTTP 頭的請求即可完成漏洞利用,無須用户交互且可遠程操控。

組件
SOGo 是一款開源的企業級協作套件,提供日曆、聯繫人和郵件服務,常與 Nginx 等反向代理配合使用。
風險
  • 從普通用户到管理員:如果攻擊者偽造特權用户的身份標識,可直接獲取管理員權限
  • 完全系統控制:攻擊者可利用此漏洞以任意用户身份登錄系統,查看/更改/刪除數據或執行管理操作
  • 無用户交互攻擊:通過構造惡意 HTTP 請求,攻擊者無需受害者任何交互即可直接獲取會話權限
來源
處置建議
  • 立即升級 SOGo 至 5.8.0~ynh9 或更高版本
  • 在 Nginx 配置中顯式剝離或忽略 "x-webobjects-remote-user" 頭部
  • 啓用嚴格的身份驗證機制,不依賴單一 HTTP 頭部進行授權判斷
CVE-2026-96349 CVSS 10.0 超危 2026年09月30日

SiteSkite未認證遠程代碼執行漏洞導致系統完全控制

在 SiteSkite 2.1.8 及之前版本中,其核心處理模塊存在未認證的遠程代碼執行(RCE)安全缺陷。由於對生成代碼的控制不恰當(CWE-94),攻擊者無需任何身份驗證即可通過網絡發送特製請求,直接觸發代碼注入。該漏洞允許攻擊者在目標服務器上執行任意系統命令,導致數據泄露、完整性破壞及服務不可用。SiteSkite 在 <= 2.1.8 版本中均受此漏洞影響,且目前已有公開利用代碼(PoC),攻擊者僅需網絡訪問權限即可遠程操控服務器,無須用户交互。

組件
SiteSkite 是一款開源軟件組件,常用於網站構建或內容管理場景,支持動態內容生成與交互功能。
風險
  • 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
  • 無用户交互攻擊:攻擊者無需誘導用户點擊或輸入,僅需通過網絡發送惡意請求即可觸發漏洞,實現遠程代碼執行
  • 高危害性影響:CVSS 評分為 10.0,意味着該漏洞可導致機密性、完整性和可用性的嚴重損害,且攻擊複雜度低,極易被利用
來源
處置建議
  • 立即升級 SiteSkite 至 2.1.9 或更高版本以修復該漏洞
  • 在 Web 應用防火牆(WAF)中配置規則,阻斷針對該組件的惡意代碼注入請求
  • 限制對 SiteSkite 相關端口的網絡訪問,僅允許受信任的 IP 地址連接
CVE-2026-102490 CVSS 10.0 超危 2026年10月01日

Zammad本地用户權限提升漏洞導致獲取root權限

所有版本的 Zammad(包括最新的 alpha 版本)均存在嚴重的安全缺陷,允許本地 zammad 用户將權限提升至 root。該漏洞源於權限控制機制的缺失或配置錯誤,使得擁有 zammad 用户權限的攻擊者能夠繞過系統限制,執行特權操作。一旦利用成功,攻擊者將獲得系統的最高控制權,從而完全接管服務器。該漏洞影響所有未修補的 Zammad 部署環境,無論其版本新舊。攻擊者需具備本地 zammad 用户權限方可觸發,但鑑於 Zammad 通常作為服務運行,一旦服務被攻破或存在其他入口點,此漏洞將成為橫向移動和權限提升的關鍵跳板。

組件
Zammad 是一款基於 Web 的開源工單系統,用於客户支持和服務枱管理,支持多渠道集成。
風險
  • 從普通用户到管理員:本地 zammad 用户可利用此漏洞直接提升至 root 權限,獲得系統最高控制權
  • 完全系統控制:攻擊者可利用 root 權限在服務器上執行任意代碼,安裝後門、竊取敏感數據、修改系統配置或破壞服務可用性
  • 本地權限提升:雖然需要初始的本地訪問權限,但該漏洞極大地降低了攻擊門檻,使得任何能獲取 zammad 用户權限的攻擊者都能完全控制主機
來源
處置建議
  • 立即檢查並限制 zammad 用户的系統權限,確保其最小化原則
  • 監控 zammad 進程的系統調用日誌,檢測異常的權限提升行為
  • 儘快關注官方發佈的安全補丁或升級至修復版本,若暫無補丁,考慮隔離運行環境

投毒情報 15

投毒情報 npm 2026年10月02日

kartykgithub-ph-b@1.0.0 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
408b640877c3e9c3f27b08e6a59403e7
投毒情報 npm 2026年10月02日

kartykgithub-ph-e@1.0.0 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
9aedda80527e93b7348d6abf994c1543
投毒情報 npm 2026年10月02日

kartykgithub-ph-f@1.0.0 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
bdd3e8662838f423322479982ec6dcdd
投毒情報 npm 2026年10月05日

css-interop-observer-polyfill@1.0.0 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
734bf6a15b4741937b0a3884965df29e
投毒情報 npm 2026年10月05日

css-relative-color-util@1.0.0 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
4bf16747e00dccef4dd0913ca0dbd2da
投毒情報 npm 2026年10月05日

css-scroll-anchor-polyfill@1.0.0 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
6c28686c7098bd576cddabe1022400bb
投毒情報 npm 2026年10月05日

focus-visible-polyfill-lite@1.0.0 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
f7eb4ad055654131ebd7473019ca01d4
投毒情報 npm 2026年10月05日

@kibt/www-nuxt-i18n@99.0.1 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
ef4c5fc05701c4b4f9ebb267e8779c10
投毒情報 npm 2026年10月05日

tiny-focusgroup-helper@1.0.0 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
e7aadb02e68161e102089d9fea652bf1
投毒情報 npm 2026年10月05日

ultimate-websocket@1.0.0 被標記為惡意組件

該組件被發現通過繞過npm registry直接從不安全的GitHub URL拉取並執行攻擊者控制的代碼,且其postinstall腳本會在安裝時加載並運行該惡意模塊。

MD5
74afcc1ca8dc7ebd0af7f34adf9f32b2
投毒情報 npm 2026年10月05日

@inpeek/odata@99.99.99 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
a221a8aed09a5c960f20bae1576dc28f
投毒情報 npm 2026年10月05日

risk-detection@99.9.1 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
f729b5affa6da691571374b5d43ba912
投毒情報 npm 2026年10月06日

serpacksven@>= 0 被標記為惡意組件

該組件被發現任何安裝或運行了該軟件包的計算機都應被視為已完全失陷。該計算機上存儲的所有機密和密鑰都應立即從另一台計算機進行輪換。應移除該軟件包,但由於計算機的完全控制權可能已交給外部實體,無法保證移除該軟件包就能清除因安裝它而引入的所有惡意軟件。

MD5
6ed15814f63f825b33ecfc10bf40da91
投毒情報 npm 2026年10月06日

serpacksven1@>= 0 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
4a3e53d0e7e57c6fb9c61060503da116
投毒情報 npm 2026年10月06日

serpacksven2@>= 0 被標記為惡意組件

該組件被發現包含惡意代碼,任何安裝或運行過該包的計算機都應被視為已完全失陷,計算機上存儲的所有密鑰與憑證都應立即從另一台計算機上進行輪換。

MD5
b640de1f3402c60ad865e2c39625a1ac