新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
RSS

2026-10-08 每日安全情報

CVE 情報 3

CVE-2026-76482 CVSS 10.0 超危 2026年10月08日

Cisco License On-Prem輸入驗證不當導致遠程代碼執行

在Cisco License On-Prem(前身為 Cisco Smart Software Manager On-Prem)軟件加固版本發佈前,其核心模塊因不正確的輸入驗證問題,存在密碼簽名驗證不當(CWE-347)安全缺陷。攻擊者可通過網絡遠程利用該漏洞,無需用户交互且攻擊複雜度低,可能導致系統機密性、完整性和可用性受到嚴重影響,進而實現遠程代碼執行或完全控制目標系統。該漏洞影響所有未更新至修復版本的 Cisco License On-Prem 用户。由於攻擊向量通過網絡進行且無需特權或用户交互,攻擊者可輕易發起遠程攻擊。

組件
Cisco License On-Prem 是思科推出的本地化軟件許可管理平台,用於管理和驗證企業內部的軟件許可證,是思科主動安全和產品質量承諾的重要組成部分。
風險
  • 完全系統控制:由於CVSS評分為10.0且影響範圍擴大(Scope Changed),攻擊者可利用此漏洞在受害者系統上執行任意代碼,獲取最高權限
  • 無用户交互攻擊:攻擊向量通過網絡(AV:N)進行,無需用户交互(UI:N),攻擊者可在目標不知情的情況下遠程觸發漏洞
  • 高破壞性影響:漏洞導致機密性、完整性和可用性均為高(C:H/I:H/A:H),可能導致數據泄露、系統篡改或服務中斷
來源
處置建議
  • 在網絡層面限制對該管理平台的訪問,僅允許受信任的IP地址連接
  • 監控異常的網絡請求和輸入數據,部署入侵檢測系統以識別潛在的利用嘗試
CVE-2026-96408 CVSS 10.0 超危 2026年10月07日

Movable Type升級腳本代碼注入漏洞導致任意代碼執行

在 Movable Type 的升級腳本中,由於對輸入數據的驗證和控制不當,存在代碼注入(CWE-94)安全缺陷。該漏洞允許未經身份驗證的攻擊者在受影響的產品上執行任意 Perl 腳本或 SQL 查詢。Movable Type 在處理升級流程時未能正確過濾用户可控輸入,導致攻擊者可以注入惡意代碼。該漏洞影響所有未採取緩解措施的 Movable Type 部署實例。攻擊者無需任何身份驗證即可遠程觸發漏洞,直接執行系統命令或操縱數據庫,造成嚴重的安全後果。

組件
Movable Type 是一款流行的開源博客和內容管理系統,廣泛用於網站構建和內容發佈。
風險
  • 完全系統控制:攻擊者可利用此漏洞在服務器上執行任意 Perl 腳本,從而完全控制服務器環境
  • 數據庫篡改:攻擊者可執行任意 SQL 查詢,導致數據泄露、篡改或刪除
  • 無認證遠程攻擊:攻擊者無需登錄或任何用户交互,即可通過訪問升級腳本接口發起攻擊
來源
處置建議
  • 立即限制對升級腳本的網絡訪問權限,僅允許受信任的管理員IP訪問
  • 在 Web 應用防火牆(WAF)中配置規則,攔截針對升級腳本的惡意代碼注入嘗試
  • 儘快聯繫廠商獲取官方補丁或升級至安全版本
CVE-2026-107102 CVSS 10.0 超危 2026年10月07日

ERP系統支付回調參數驗證繞過導致認證繞過

在ERP系統中,由於支付回調參數驗證不當以及API端點的身份驗證控制不足,存在數據真實性驗證不足(CWE-345)安全缺陷。未經身份驗證的遠程攻擊者可以通過操縱參數利用此漏洞,導致應用程序在未進行有效支付驗證的情況下為任意用户建立已認證的會話。成功利用此漏洞可使攻擊者繞過身份驗證,並獲得對目標系統上其他用户賬户的未授權訪問權限。該漏洞影響所有未修復此缺陷的ERP系統用户,攻擊者無需任何前置條件即可遠程發起攻擊。

組件
ERP系統是企業資源計劃系統,用於集成和管理企業核心業務流程,包括財務、供應鏈、製造等模塊。
風險
  • 完全身份繞過:攻擊者可繞過正常的登錄和支付驗證流程,直接獲取系統訪問權限
  • 未授權賬户訪問:攻擊者可以冒充任意用户,訪問和操作其他用户的敏感數據和功能
  • 遠程無交互攻擊:攻擊者無需用户交互,僅需發送特製的API請求即可觸發漏洞,實現遠程接管
來源
處置建議
  • 嚴格驗證支付回調參數的來源和完整性,確保簽名驗證機制有效
  • 加強API端點的身份驗證控制,實施嚴格的訪問控制列表(ACL)
  • 監控異常會話建立行為,特別是未經過完整支付流程的會話創建

投毒情報 4

投毒情報 npm 2026年10月08日

kiyoramarkets@8.0.16 被標記為惡意組件

該組件被發現屬於大規模仿冒 Baileys WhatsApp 庫的惡意家族,會在用户不知情的情況下利用其已認證會話自動訂閲攻擊者控制的 WhatsApp 頻道。

MD5
b1aae294b0fa058f9c78f3b9cc1c7a56
投毒情報 npm 2026年10月08日

internallib_v788@>= 0 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
77f250da5748a91aba5c934aa150c93f
投毒情報 npm 2026年10月08日

tensorlake@>= 0 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
52daf62ca347b137227574b065b1c95d
投毒情報 npm 2026年10月08日

tailwind-animatecss-uniform@2.0.7 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
af32ce729f436f12021f86bb5fd31bd2