新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
RSS

2026-10-09 每日安全情報

CSSA 獨家預警 1

CSSA 獨家預警 8.5 高危

Ouch壓縮包解壓工具因未校驗符號鏈接目標導致任意文件寫入風險

攻擊者可構造包含惡意符號鏈接的壓縮包,在用户執行解壓操作時利用鏈接指向根目錄外的路徑進行越權寫入,由於舊版本缺乏對符號鏈接目標是否在提取根目錄內的嚴格驗證機制,且允許後續條目覆蓋由早期條目創建的符號鏈接,導致文件系統完整性被破壞並可能引發配置篡改或權限提升後果。

組件
Ouch是一款基於Rust語言開發的高效命令行歸檔工具,其核心功能涵蓋對tar、zip等主流壓縮格式的創建與提取,旨在為用户提供快速、安全的本地文件管理能力,該組件通過解析歸檔元數據並重構文件結構,服務於系統級數據備份及軟件分發場景。
類型
Improper Link Resolution Before File Access (CWE-59)
倉庫
處置建議
  • 建議升級至經過安全補丁修復的最新穩定版本,確保在解壓過程中對所有符號鏈接的目標路徑實施嚴格的白名單校驗與根目錄隔離檢查,同時禁止非授權的外部文件寫入行為以阻斷此類逃逸攻擊。

CVE 情報 2

CVE-2026-106126 CVSS 9.9 超危 2026年10月09日

Tenable Identity Exposure 命令注入漏洞導致 SYSTEM 權限遠程代碼執行

在 Tenable Identity Exposure (SaaS) 的 Active Directory Events Listener 組件中,由於對操作系統命令中使用的特殊元素中和不當(CWE-78),存在命令注入安全缺陷。經過身份驗證的低權限攻擊者可以利用此漏洞,在 PDCe(主域控制器仿真器)上以 SYSTEM 權限執行任意命令。該漏洞允許攻擊者通過網絡發起攻擊,複雜度低且無需用户交互,一旦利用成功,將導致機密性、完整性和可用性均受到嚴重影響。該漏洞影響所有未修復的 Tenable Identity Exposure 部署環境,攻擊者僅需擁有低權限賬户即可觸發,進而獲取最高系統權限。

組件
Tenable Identity Exposure 是一款基於 SaaS 的身份安全平台,用於監控和分析 Active Directory 中的身份相關事件,幫助組織檢測異常行為和潛在威脅。
風險
  • 權限提升:攻擊者從低權限賬户直接提升至 SYSTEM 最高權限,完全繞過訪問控制
  • 完全系統控制:攻擊者可在 PDCe 上執行任意命令,導致數據泄露、篡改或破壞,甚至控制整個域環境
  • 遠程利用:攻擊向量通過網絡進行,無需物理接觸或複雜的用户交互,易於自動化攻擊
來源
處置建議
  • 嚴格限制 Active Directory Events Listener 的網絡訪問權限,實施最小權限原則
  • 監控 PDCe 上的異常命令執行行為,部署入侵檢測系統以識別潛在的命令注入攻擊
CVE-2026-77900 CVSS 9.8 超危 2026年10月09日

Azure App Service關鍵功能缺失身份驗證導致遠程代碼執行

在 Azure App Service 中,由於關鍵功能缺少身份驗證機制,存在 關鍵功能的認證機制缺失(CWE-306) 安全缺陷。未經授權的攻擊者可以通過網絡直接執行代碼,威脅服務的機密性、完整性和可用性。Azure App Service 在特定功能調用場景下存在認證繞過漏洞,攻擊者無需任何憑證即可觸發,導致遠程代碼執行或數據泄露。該漏洞影響所有未修復的 Azure App Service 實例,包括雲端部署場景。攻擊者僅需通過網絡發送特製請求即可完成漏洞利用,無須用户交互且可遠程操控。

組件
Azure App Service 是微軟 Azure 雲平台提供的全託管式 Web 應用託管服務,支持多種編程語言和框架,用於構建和託管 Web 應用、移動後端和 REST API。
風險
  • 完全系統控制:攻擊者可利用此漏洞在受影響的 Azure App Service 實例上執行任意代碼,獲取服務器控制權
  • 數據泄露與篡改:由於機密性、完整性和可用性影響均為高,攻擊者可讀取、修改或刪除敏感數據
  • 無認證遠程攻擊:攻擊者無需任何身份驗證憑據,僅需網絡訪問權限即可發起攻擊,利用難度低
來源
處置建議
  • 立即檢查並更新 Azure App Service 配置,確保關鍵功能啓用強身份驗證
  • 監控網絡流量,阻斷來自未知來源的異常請求
  • 實施最小權限原則,限制服務暴露的攻擊面

投毒情報 7

投毒情報 npm 2026年10月09日

@dransay/logger@99.0.0 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
3131a04093e8dd025efc4d39dd8ed235
投毒情報 npm 2026年10月09日

@dransay/phone-fix-test@99.0.0 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
a881fd667c43fdd6bcd1b29c22977d9d
投毒情報 npm 2026年10月09日

@dransay/secrets@99.0.0 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
1aaa2a214bdc592973491a0ff3352ad2
投毒情報 npm 2026年10月09日

dransay@99.0.0 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
0277db6c1b1659d22ac67625744a6a6a
投毒情報 npm 2026年10月09日

@kxafunc/xbails@0.0.8 被標記為惡意組件

該組件通過package.json將libsignal依賴別名指向非標準發佈者的可變latest版本,缺乏版本固定和完整性檢查,導致攻擊者可在Signal端到端加密路徑中執行任意代碼,從而訪問身份密鑰、預密鑰和明文消息。

MD5
508b193b3530fa3444d807e88a9ee55f
投毒情報 PyPI 2026年10月09日

kafka-helmsman@99.0.1 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
95fd10a2179b8c31d0de2cbd8913de78
投毒情報 PyPI 2026年10月09日

kafka-roller@99.0.3 被標記為惡意組件

該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。

MD5
30994965a6dd99afd2524950348c33da