<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>安全情報中心 · Sectrend</title><link>https://www.sectrend.com.cn/hk/intel.html</link><description>安勢每日發佈軟件供應鏈安全情報：CSSA 獨家漏洞預警、最新 CVE 深度解讀、npm/PyPI 投毒組件情報，並提供月度郵件摘要訂閲。</description><language>zh-HK</language><atom:link href="https://www.sectrend.com.cn/hk/intel-feed.xml" rel="self" type="application/rss+xml"/><item><title>每日安全情報 2026-07-17 ~ 07-19｜CSSA 獨家 2 · CVE 4 · 投毒 11 · 安勢信息</title><link>https://www.sectrend.com.cn/hk/intel-2026-07-19.html</link><guid isPermaLink="true">https://www.sectrend.com.cn/hk/intel-2026-07-19.html</guid><pubDate>Sun, 19 Jul 2026 09:00:00 +0800</pubDate><description>&lt;h4&gt;[CSSA 獨家預警] QwenPaw控制枱惡意插件上傳導致遠程代碼執行（10.0 超危）&lt;/h4&gt;&lt;p&gt;攻擊者可利用未實施嚴格校驗的插件上傳接口，構造攜帶惡意代碼的歸檔文件進行提交。服務端因缺乏文件類型白名單管控與加載沙箱隔離，將直接反序列化或動態執行上傳內容，進而觸發底層命令注入。該缺陷具備網絡可達特徵且無需前置認證，成功利用後將完全控制宿主機環境，致使核心資產失陷與業務連續性中斷。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;處置建議:&lt;/strong&gt; 建議對上傳接口實施嚴格後綴白名單校驗，禁用危險類型解析。結合存儲隔離策略將文件存於非Web目錄，並引入沙箱機制阻斷惡意代碼加載。&lt;/p&gt;&lt;h4&gt;[CSSA 獨家預警] hermes-agent經未驗證插件自動加載被利用致使服務器控制權喪失（10.0 超危）&lt;/h4&gt;&lt;p&gt;攻擊者可利用未實施完整性校驗的代碼拉取模塊，通過觸發公開接口克隆惡意倉庫至插件目錄，該漏洞源於自動加載機制缺乏密碼學簽名驗證與沙箱隔離，配合缺失的網絡訪問控制攻擊鏈，具備網絡可達性特徵，僅需構造惡意請求即可達成底層命令執行行為，受控系統將面臨敏感數據竊取，憑證泄露及持久化後門植入威脅。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;處置建議:&lt;/strong&gt; 建議引入強身份認證機制限制外部接口調用，對動態拉取的代碼文件實施數字簽名校驗與哈希值比對，關閉非必要的自動加載功能，並結合網絡訪問控制列表嚴格限定可信任源地址範圍。&lt;/p&gt;&lt;h4&gt;[CVE-2026-53412] Zoom Windows客户端輸入驗證不當導致賬户接管（9.8 超危）&lt;/h4&gt;&lt;p&gt;在Zoom Windows 桌面客户端、Zoom Windows VDI 客户端以及 Zoom Windows 會議 SDK 中，因輸入驗證不當（CWE-20），存在嚴重安全缺陷。未經身份驗證的攻擊者可通過網絡訪問實施賬户接管。該漏洞允許攻擊者在無需用户交互的情況下，遠程利用網絡接口觸發漏洞，從而完全控制受害者的Zoom賬户。該漏洞影響所有未修復的Zoom Windows相關組件用户。攻擊者僅需通過網絡發起攻擊即可完成漏洞利用，無須本地權限且可遠程操控。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;處置建議:&lt;/strong&gt; 啓用多因素認證（MFA）以增強賬户安全性; 監控網絡流量中針對Zoom服務的異常未授權訪問嘗試&lt;/p&gt;&lt;p&gt;&lt;a href="https://nvd.nist.gov/vuln/detail/CVE-2026-53412"&gt;CVE-2026-53412&lt;/a&gt;&lt;/p&gt;&lt;h4&gt;[CVE-2026-44181] Jupyter Enterprise Gateway服務端模板注入漏洞導致遠程代碼執行（9.8 超危）&lt;/h4&gt;&lt;p&gt;在 Jupyter Enterprise Gateway 2.0.0rc2 及更高版本但低於 3.3.0 的版本中，其 Kubernetes 清單渲染模塊因對環境變量（KERNEL_XXX）處理不當，存在 服務端模板注入（SSTI，CWE-1336） 安全缺陷。攻擊者通過在環境變量中注入 Jinja2 模板表達式，可在 Enterprise Gateway 服務中執行任意 Python 代碼和操作系統命令。該漏洞允許攻擊者竊取 Kubernetes 服務賬户令牌及密鑰，進而通過調度特權 Pod 或掛載 hostPath 卷的 Pod 完全控制 Kubernetes 集羣。此問題已在 3.3.0 版本中修復。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;處置建議:&lt;/strong&gt; 立即升級 Jupyter Enterprise Gateway 至 3.3.0 或更高版本; 嚴格限制 Kubernetes 服務賬户的權限，遵循最小權限原則; 監控 Enterprise Gateway 服務中的異常進程創建和資源訪問行為&lt;/p&gt;&lt;p&gt;&lt;a href="https://nvd.nist.gov/vuln/detail/CVE-2026-44181"&gt;CVE-2026-44181&lt;/a&gt;&lt;/p&gt;&lt;h4&gt;[CVE-2023-49899] 受影響的設備未驗證通信通道來源導致遠程命令執行（9.8 超危）&lt;/h4&gt;&lt;p&gt;在受影響的設備中，由於未正確驗證通信通道的來源，存在源驗證錯誤（CWE-346）安全缺陷。未經身份驗證的遠程攻擊者可以利用此漏洞在設備上執行任意命令。該漏洞允許攻擊者通過網絡發起攻擊，無需任何用户交互或特權即可完全控制受影響系統。該漏洞影響所有未修復此缺陷的設備，攻擊者僅需發送特製的網絡請求即可觸發漏洞利用，導致系統被完全接管。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;處置建議:&lt;/strong&gt; 嚴格驗證所有入站通信通道的來源和身份; 實施網絡層訪問控制列表（ACL）以限制可信源; 監控異常命令執行日誌並部署入侵檢測系統&lt;/p&gt;&lt;p&gt;&lt;a href="https://nvd.nist.gov/vuln/detail/CVE-2023-49899"&gt;CVE-2023-49899&lt;/a&gt;&lt;/p&gt;&lt;h4&gt;[CVE-2023-49900] SetParameter命令未認證遠程代碼執行漏洞導致遠程代碼執行（9.8 超危）&lt;/h4&gt;&lt;p&gt;在相關組件中，SetParameter 命令因用户輸入未正確進行清理，存在操作系統命令注入（CWE-78）安全缺陷。未經身份驗證的遠程攻擊者可利用此漏洞執行遠程代碼執行。該漏洞允許攻擊者通過網絡直接發起攻擊，無需任何用户交互或特權憑證，即可完全控制受影響系統。該漏洞影響所有未修補的相關服務實例，攻擊者僅需發送特製的 SetParameter 請求即可完成漏洞利用，導致系統被完全接管。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;處置建議:&lt;/strong&gt; 立即更新組件至官方發佈的修復版本; 在防火牆或 WAF 層面對 SetParameter 命令的請求進行嚴格過濾和監控; 對輸入數據進行嚴格的白名單校驗和特殊字符轉義處理&lt;/p&gt;&lt;p&gt;&lt;a href="https://nvd.nist.gov/vuln/detail/CVE-2023-49900"&gt;CVE-2023-49900&lt;/a&gt;&lt;/p&gt;&lt;h4&gt;[投毒情報] agentto@0.5.36 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 08011aa6b7f86bb8d5968017e69ba3fc&lt;/p&gt;&lt;h4&gt;[投毒情報] channel-worker@2.5.39 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 287e020b33ecef4ea61c8c11d5f96fa2&lt;/p&gt;&lt;h4&gt;[投毒情報] codeam-cli@2.61.1 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: c2d417f5b21993e689c4ee7f70fdc61f&lt;/p&gt;&lt;h4&gt;[投毒情報] isite@2026.7.2 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 045515e313d28302f4177d865ad089c0&lt;/p&gt;&lt;h4&gt;[投毒情報] netcontrol-agent@1.0.5 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: ad2ec3ee89dc4809c90e0a88df970bb2&lt;/p&gt;&lt;h4&gt;[投毒情報] patchwork-os@1.1.0-beta.3.canary.414 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: f14edeae46b6994bdbd4330119765c52&lt;/p&gt;&lt;h4&gt;[投毒情報] phantomx-tool-client@1.0.8 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: a1e857a3ae67383242674482e809c15b&lt;/p&gt;&lt;h4&gt;[投毒情報] airflow-provider-spirit@0.0.1 (pypi)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: f30a8a03278a36f099ab4f3df297b91c&lt;/p&gt;&lt;h4&gt;[投毒情報] darkglitch@1.2.0 (pypi)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: fa94b3faf1d48c41e07aada064153bc7&lt;/p&gt;&lt;h4&gt;[投毒情報] dde-common@0.0.1 (pypi)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 15c39fb5942de814f4ee0b3df71f769e&lt;/p&gt;&lt;h4&gt;[投毒情報] trongridme@0.0.1 (pypi)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 8b51a89c45e815662701fb76fa012f91&lt;/p&gt;</description></item><item><title>每日安全情報 2026-07-16｜CSSA 獨家 1 · CVE 2 · 投毒 3 · 安勢信息</title><link>https://www.sectrend.com.cn/hk/intel-2026-07-16.html</link><guid isPermaLink="true">https://www.sectrend.com.cn/hk/intel-2026-07-16.html</guid><pubDate>Thu, 16 Jul 2026 09:00:00 +0800</pubDate><description>&lt;h4&gt;[CSSA 獨家預警] QwenPaw控制枱惡意插件上傳導致遠程代碼執行（10.0 超危）&lt;/h4&gt;&lt;p&gt;攻擊者可利用未實施嚴格校驗的插件上傳接口，構造攜帶惡意代碼的歸檔文件進行提交。服務端因缺乏文件類型白名單管控與加載沙箱隔離，將直接反序列化或動態執行上傳內容，進而觸發底層命令注入。該缺陷具備網絡可達特徵且無需前置認證，成功利用後將完全控制宿主機環境，致使核心資產失陷與業務連續性中斷。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;處置建議:&lt;/strong&gt; 建議對上傳接口實施嚴格後綴白名單校驗，禁用危險類型解析。結合存儲隔離策略將文件存於非Web目錄，並引入沙箱機制阻斷惡意代碼加載。&lt;/p&gt;&lt;h4&gt;[CVE-2026-61740] LightRAG API密鑰繞過漏洞導致未授權訪問（9.8 超危）&lt;/h4&gt;&lt;p&gt;在 LightRAG 1.5.4 版本之前，當部署時設置了 LIGHTRAG_API_KEY 但未設置 AUTH_ACCOUNTS 時，X-API-Key 保護機制可被繞過。由於 lightrag/api/auth.py 會回退到硬編碼的 DEFAULT_TOKEN_SECRET，/auth-status 和 /login 端點可生成訪客 JWT，且 lightrag/api/utils_api.py 中的 combined_dependency 在檢查 API Key 之前會接受有效的訪客令牌。遠程未認證攻擊者可調用受 combined_auth 保護的端點，包括文檔讀取、上傳、刪除、圖結構修改及查詢端點。該漏洞已在 1.5.4 版本中修復。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;處置建議:&lt;/strong&gt; 立即升級 LightRAG 至 1.5.4 或更高版本; 確保部署時正確配置 AUTH_ACCOUNTS 環境變量; 監控 API 訪問日誌，檢測異常的未認證請求行為&lt;/p&gt;&lt;p&gt;&lt;a href="https://nvd.nist.gov/vuln/detail/CVE-2026-61740"&gt;CVE-2026-61740&lt;/a&gt;&lt;/p&gt;&lt;h4&gt;[CVE-2026-62378] RustFS Console PDF預覽存儲型XSS漏洞導致管理員憑證泄露（9.0 超危）&lt;/h4&gt;&lt;p&gt;在 RustFS Console 0.1.7 至 0.1.10 版本中，其 Web 管理控制枱的 components/object/preview-modal.tsx 和 components/object/pdf-viewer.tsx 組件因基於擴展名的 PDF 預覽路徑校驗不足，存在存儲型跨站腳本攻擊（Stored XSS, CWE-79）安全缺陷。攻擊者可以上傳包含惡意 HTML 內容的文件並偽裝為 .pdf 格式，當管理員在控制枱中預覽該文件時，惡意腳本將被執行。此漏洞是 CVE-2026-27822 的迴歸問題，直接導致管理員的 AccessKeyId、SecretAccessKey 和 SessionToken 等敏感憑證暴露。該漏洞影響所有未更新至修復版本（0.1.10 已修復）的 RustFS Console 用户。攻擊者需誘導管理員訪問或預覽惡意文件即可觸發漏洞，從而竊取高權限憑證。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;處置建議:&lt;/strong&gt; 立即升級 RustFS Console 至 0.1.10 或更高版本以應用官方修復補丁; 對上傳文件進行嚴格的內容類型校驗，不僅依賴擴展名，還需檢查文件魔數（Magic Number）; 在預覽功能中啓用沙箱隔離機制，禁止執行任何腳本代碼&lt;/p&gt;&lt;p&gt;&lt;a href="https://nvd.nist.gov/vuln/detail/CVE-2026-62378"&gt;CVE-2026-62378&lt;/a&gt;&lt;/p&gt;&lt;h4&gt;[投毒情報] selparsecss-selector@1.1.0 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 7b26c27085e26ae23da8d6bf7429d00b&lt;/p&gt;&lt;h4&gt;[投毒情報] pylogora@0.7.8 (pypi)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: c00b8275ed32a1a3de7b753688d74e78&lt;/p&gt;&lt;h4&gt;[投毒情報] qwen-asr-pvt@0.0.6 (PyPI)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 50ec8bbc99da8482a31b1bd86b739a23&lt;/p&gt;</description></item><item><title>每日安全情報 2026-07-15｜CSSA 獨家 1 · CVE 2 · 投毒 6 · 安勢信息</title><link>https://www.sectrend.com.cn/hk/intel-2026-07-15.html</link><guid isPermaLink="true">https://www.sectrend.com.cn/hk/intel-2026-07-15.html</guid><pubDate>Wed, 15 Jul 2026 09:00:00 +0800</pubDate><description>&lt;h4&gt;[CSSA 獨家預警] sglang框架利用未驗證數據反序列化可實現遠程代碼執行（10.0 超危）&lt;/h4&gt;&lt;p&gt;該缺陷源於消息隊列模塊在解除訂閲數據封裝時直接調用內置反序列化函數處理原始字節流，通信鏈路未實施身份校驗、哈希簽名或格式過濾等安全邊界控制，攻擊者僅需獲取目標集羣的發佈端點地址，即可通過構造特製序列化作惡負載發起網絡投遞，惡意數據經套接字接收後將觸發底層解釋器執行任意系統指令，此技術路徑具備低門檻遠程可利用特徵，一旦成功滲透將導致全量接入節點的計算邏輯被劫持，進而引發服務中斷、數據泄露及橫向移動等連鎖安全後果。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;處置建議:&lt;/strong&gt; 建議全面棄用不安全反序列化協議，改用類型安全數據格式，應在通信入口強制啓用雙向認證與數字簽名驗證，配置嚴格白名單攔截異常結構，並結合最小權限原則隔離運行環境，徹底阻斷惡意代碼加載。&lt;/p&gt;&lt;h4&gt;[CVE-2026-62422] YouTrack直接訪問數據庫繞過身份驗證獲得管理員權限（10.0 超危）&lt;/h4&gt;&lt;p&gt;在 JetBrains YouTrack 2026.1.13757、2025.3.148033、2025.2.148048、2025.1.148120、2024.3.148430 和 2024.2.148429 版本之前，存在通過直接訪問數據庫繞過身份驗證並獲得管理員權限的漏洞。該漏洞屬於關鍵功能的認證機制缺失（CWE-306），攻擊者無需身份驗證即可通過網絡直接訪問數據庫，從而獲取最高權限。由於攻擊向量通過網絡（NETWORK）且複雜度低（LOW），無需用户交互（UI:N）和特權（PR:N），攻擊者可完全控制受影響系統，造成機密性、完整性和可用性的嚴重損害。該漏洞影響所有未更新至上述安全版本的 YouTrack 實例，攻擊者一旦利用成功，即可完全接管應用服務器及底層數據。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;處置建議:&lt;/strong&gt; 立即升級 JetBrains YouTrack 至 2026.1.13757 或更高版本以修復此漏洞; 限制對 YouTrack 數據庫端口的直接網絡訪問，確保數據庫僅在內網或受信任的應用層訪問; 部署網絡入侵檢測系統（IDS）監控針對數據庫端口的異常訪問嘗試&lt;/p&gt;&lt;p&gt;&lt;a href="https://nvd.nist.gov/vuln/detail/CVE-2026-62422"&gt;CVE-2026-62422&lt;/a&gt;&lt;/p&gt;&lt;h4&gt;[CVE-2026-62390] Apache Kylin SQL注入漏洞導致遠程代碼執行（9.8 超危）&lt;/h4&gt;&lt;p&gt;在 Apache Kylin 5.0.4 版本前，其刷新表目錄的後端 API 因 SQL 命令中特殊元素未正確中和，存在 SQL 注入（CWE-89）安全缺陷。攻擊者可通過構造惡意請求注入 SQL 語句，威脅後端數據庫的完整性與機密性。Apache Kylin 在特定 API 調用場景下存在注入漏洞，攻擊者可通過網絡遠程觸發，導致數據泄露、篡改或遠程代碼執行。該漏洞影響從 4.0.0 到 5.0.3 的所有 Apache Kylin 版本。攻擊者無需用户交互且無需認證即可遠程利用此漏洞，風險極高。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;處置建議:&lt;/strong&gt; 立即升級 Apache Kylin 至 5.0.4 或更高版本以修復此漏洞; 對後端 API 實施嚴格的輸入驗證與參數化查詢機制; 監控異常 SQL 執行日誌及數據庫訪問行為&lt;/p&gt;&lt;p&gt;&lt;a href="https://nvd.nist.gov/vuln/detail/CVE-2026-62390"&gt;CVE-2026-62390&lt;/a&gt;&lt;/p&gt;&lt;h4&gt;[投毒情報] chain-sdk-js@1.0.3 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 9c4f3a87ef9184d08c281dccf0a8272a&lt;/p&gt;&lt;h4&gt;[投毒情報] assertion-utils-js@2.4.3 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: d9f31b77bef62ba94bfb2ac161c74627&lt;/p&gt;&lt;h4&gt;[投毒情報] ethereum-lib-utils@1.3.7 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: b4b500d2a8c8341e344a7a8fb3a527f6&lt;/p&gt;&lt;h4&gt;[投毒情報] postcss-selector-minify@2.0.0 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 2c3f89fc0615ee4ad3d7385ff61d559c&lt;/p&gt;&lt;h4&gt;[投毒情報] http-ws-listener@1.0.5 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: bc830ecdabf64d37a4e318224d5468fb&lt;/p&gt;&lt;h4&gt;[投毒情報] tronwe@0.0.1 (pypi)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 4bb2f0c91b2f00460a65f7c8a95e0474&lt;/p&gt;</description></item><item><title>每日安全情報 2026-07-14｜CSSA 獨家 1 · CVE 2 · 投毒 9 · 安勢信息</title><link>https://www.sectrend.com.cn/hk/intel-2026-07-14.html</link><guid isPermaLink="true">https://www.sectrend.com.cn/hk/intel-2026-07-14.html</guid><pubDate>Tue, 14 Jul 2026 09:00:00 +0800</pubDate><description>&lt;h4&gt;[CSSA 獨家預警] Envoy網關因路徑變量未轉義遭遍歷注入導致路由劫持與目錄穿越（10.0 超危）&lt;/h4&gt;&lt;p&gt;該缺陷源於mcp_json_rest_bridge擴展過濾器在構建上游請求路徑時，對簡單模板變量的替換邏輯未對斜槓與點號進行百分號編碼，且重寫後的路徑直接寫入上游協議頭並跳過二次規範化校驗，由於前置路徑清洗階段僅作用於原始請求行，未經身份驗證的下游客户端可通過JSON工具調用參數注入相對路徑序列，觸發路由緩存失效並強制路由表重新匹配，攻擊者可藉此突破預設訪問邊界，實現上游路由規則繞過或誘導後端服務解析非預期目錄結構，部署該組件的網絡節點將面臨業務邏輯篡改與敏感資源暴露風險。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;處置建議:&lt;/strong&gt; 針對此類路徑遍歷缺陷，應在路徑拼接環節實施嚴格的字符白名單校驗，對未顯式聲明通配符的模板變量強制執行單段匹配規則，並對特殊分隔符與連續點號進行轉義或攔截，同時需在最終路徑賦值前引入標準化歸一化處理邏輯，結合深度防禦策略拒絕包含非法跳轉序列的請求載荷。&lt;/p&gt;&lt;h4&gt;[CVE-2026-59515] Sergey AIWU ai-copilot-content-generator SQL注入導致盲SQL注入（9.3 超危）&lt;/h4&gt;&lt;p&gt;在 Sergey AIWU ai-copilot-content-generator 1.5.4 版本及之前版本中，其 SQL 命令處理模塊因特殊元素未正確中和，存在 SQL 注入（CWE-89）安全缺陷。攻擊者可通過構造惡意輸入觸發盲 SQL 注入，從而非法訪問或操縱後端數據庫，威脅數據機密性與系統完整性。該漏洞影響所有未更新至 1.5.4 之後版本的 AIWU 用户。攻擊者可通過網絡遠程發起攻擊，無需用户交互且利用複雜度低，可造成高機密性泄露。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;處置建議:&lt;/strong&gt; 立即升級 ai-copilot-content-generator 至 1.5.4 之後的安全版本; 對所有用户輸入實施嚴格的參數化查詢或預編譯語句處理; 部署 Web 應用防火牆（WAF）以攔截常見的 SQL 注入攻擊模式&lt;/p&gt;&lt;p&gt;&lt;a href="https://nvd.nist.gov/vuln/detail/CVE-2026-59515"&gt;CVE-2026-59515&lt;/a&gt;&lt;/p&gt;&lt;h4&gt;[CVE-2026-41041] Apache Gravitino URL路徑注入漏洞導致敏感信息泄露與數據篡改（9.1 超危）&lt;/h4&gt;&lt;p&gt;在 Apache Gravitino 1.2.1 版本前，其核心服務因未對用户提供的標識符進行正確的 URL 編碼處理，存在 URL 路徑注入（CWE-177）安全缺陷。攻擊者可通過構造包含特殊字符的惡意請求，繞過路徑校驗機制，直接訪問或操作非預期的系統資源。Apache Gravitino 在處理元數據管理請求時存在路徑遍歷風險，攻擊者無需認證即可遠程觸發，導致高機密性數據泄露及系統完整性受損。該漏洞影響所有運行在 1.0.0 至 1.2.1 之前版本的 Apache Gravitino 實例。攻擊者僅需通過網絡發送特製請求即可完成漏洞利用，無需用户交互且可遠程操控。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;處置建議:&lt;/strong&gt; 立即升級 Apache Gravitino 至 1.2.1 或更高版本以修復此漏洞; 在應用層部署 Web 應用防火牆（WAF），攔截包含異常 URL 編碼或路徑遍歷特徵的請求; 對輸入的用户標識符實施嚴格的白名單校驗和 URL 編碼規範化處理&lt;/p&gt;&lt;p&gt;&lt;a href="https://nvd.nist.gov/vuln/detail/CVE-2026-41041"&gt;CVE-2026-41041&lt;/a&gt;&lt;/p&gt;&lt;h4&gt;[投毒情報] cktool-core@1.0.1 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 108c862921ecd5eb172f10038b6c1f1d&lt;/p&gt;&lt;h4&gt;[投毒情報] font-huge@2.5.3 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 14e0793da6850a4a1db56b2ebd6e03b5&lt;/p&gt;&lt;h4&gt;[投毒情報] gamified-trading-system@3.1.0 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: c6088e4409ffb1648506c300189cb49e&lt;/p&gt;&lt;h4&gt;[投毒情報] node-fsagent@1.2.1 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 8b19c01524bd148547bc1782dd7414fa&lt;/p&gt;&lt;h4&gt;[投毒情報] lusha-iam-widgets@1.5.2 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 849554c57c5cb1ac8b5d68c5c5e71652&lt;/p&gt;&lt;h4&gt;[投毒情報] abi-encode@1.0.1 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 56dc47f244208441031fea1020a99218&lt;/p&gt;&lt;h4&gt;[投毒情報] eth-wallet-helpers@1.0.0 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 4c165e3589393f246b2e8072c01da400&lt;/p&gt;&lt;h4&gt;[投毒情報] harpoon-package@1.2.0 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: b6bf38596c085b3b3782c41224552fbe&lt;/p&gt;&lt;h4&gt;[投毒情報] web-pop@2.3.5 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 50591b79c574736041de5b14878d7ef5&lt;/p&gt;</description></item><item><title>每日安全情報 2026-07-13｜CSSA 獨家 1 · CVE 1 · 投毒 10 · 安勢信息</title><link>https://www.sectrend.com.cn/hk/intel-2026-07-13.html</link><guid isPermaLink="true">https://www.sectrend.com.cn/hk/intel-2026-07-13.html</guid><pubDate>Mon, 13 Jul 2026 09:00:00 +0800</pubDate><description>&lt;h4&gt;[CSSA 獨家預警] browser-use通過非標準協議繞過域名限制導致內部狀態泄露與越權導航（10.0 超危）&lt;/h4&gt;&lt;p&gt;攻擊者可通過構造包含javascript、file、chrome或about等非標準URI方案的惡意鏈接，利用安全看門狗模塊中白名單校驗邏輯的不完整性實施繞過。該缺陷源於輸入過濾機制僅攔截特定數據方案而未覆蓋所有可觸發頁面跳轉的協議類型，當自動化代理訪問受污染頁面時，將直接執行跨域重定向或本地文件讀取操作。漏洞具備網絡可達特徵且無需額外交互即可觸發，受控實例將面臨內部瀏覽器狀態泄露、敏感路徑越權訪問及既定域名隔離策略失效的安全風險。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;處置建議:&lt;/strong&gt; 建議採用默認拒絕的正向驗證策略替代黑名單機制，嚴格限定允許的通信協議範圍並強制校驗統一資源標識符格式。開發人員應在路由解析階段實施深度包檢測與協議頭過濾，結合上下文感知的輸入清洗函數阻斷非常規跳轉行為。&lt;/p&gt;&lt;h4&gt;[CVE-2026-56271] Flowise JWT默認密鑰硬編碼導致認證繞過（9.8 超危）&lt;/h4&gt;&lt;p&gt;在 Flowise 3.1.0 版本前（受影響版本為 3.0.13 及更早版本），其企業版 Passport 認證中間件（packages/server/src/enterprise/middleware/passport/index.ts）因使用弱硬編碼默認 JWT 密鑰（'auth_token'、'refresh_token'）以及默認的 audience 和 issuer 值（'AUDIENCE'、'ISSUER'），存在 使用硬編碼的密碼學密鑰（CWE-321） 安全缺陷。當相應的環境變量（JWT_AUTH_TOKEN_SECRET、JWT_REFRESH_TOKEN_SECRET、JWT_AUDIENCE、JWT_ISSUER）未設置時，應用程序會靜默回退到這些公開已知的默認值，允許攻擊者偽造有效的 JWT 並冒充任何用户（包括管理員），從而導致身份驗證繞過。該漏洞影響所有未更新至 3.1.0 的 Flowise 用户，特別是未正確配置相關環境變量的部署場景。攻擊者無需用户交互即可通過網絡遠程構造惡意請求，利用已知默認密鑰生成有效令牌，從而完全接管系統權限。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;處置建議:&lt;/strong&gt; 立即升級 Flowise 至 3.1.0 或更高版本; 確保在生產環境中正確設置 JWT_AUTH_TOKEN_SECRET、JWT_REFRESH_TOKEN_SECRET、JWT_AUDIENCE 和 JWT_ISSUER 環境變量，並使用強隨機字符串; 定期審查代碼庫中是否存在其他硬編碼的敏感憑證或默認配置&lt;/p&gt;&lt;p&gt;&lt;a href="https://nvd.nist.gov/vuln/detail/CVE-2026-56271"&gt;CVE-2026-56271&lt;/a&gt;&lt;/p&gt;&lt;h4&gt;[投毒情報] auto-debug-tool@1.0.3 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 2a023d6ed43df87753d63ebc068a7f38&lt;/p&gt;&lt;h4&gt;[投毒情報] mcp-notes-server-poc-praetorian@0.1.0 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: d5d85acc4a9b4343617a8dec46025d45&lt;/p&gt;&lt;h4&gt;[投毒情報] babel-preset-lib-client@4.9.10 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: a67af11d76aabc7d79a4122607212699&lt;/p&gt;&lt;h4&gt;[投毒情報] cold-debug-elevator@1.0.1 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: d4d37c7d52d72d76f24bfc37461043b7&lt;/p&gt;&lt;h4&gt;[投毒情報] cookie-sign@2.3.5 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: d87220f19a42e583f59483792eb4aa05&lt;/p&gt;&lt;h4&gt;[投毒情報] kuaishou@99.9.10 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 453062dbd03878b6e084fc2da348f0ae&lt;/p&gt;&lt;h4&gt;[投毒情報] notifications-broadcast@99.9.1 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 7ba71ecd60091eb69892ff4939e07440&lt;/p&gt;&lt;h4&gt;[投毒情報] path-addon-extend@1.0.7 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: c6fb1b0d2997bffdd24229caf0ef36b3&lt;/p&gt;&lt;h4&gt;[投毒情報] sso-users-detection@99.9.1 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 216607df2c444cf7d578fe5046f1e193&lt;/p&gt;&lt;h4&gt;[投毒情報] terminal-mascot@3.5.2 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 5a8acfa3269f7c3b2add28ca0421bd17&lt;/p&gt;</description></item><item><title>每日安全情報 2026-07-10 ~ 07-12｜CSSA 獨家 1 · CVE 2 · 投毒 17 · 安勢信息</title><link>https://www.sectrend.com.cn/hk/intel-2026-07-12.html</link><guid isPermaLink="true">https://www.sectrend.com.cn/hk/intel-2026-07-12.html</guid><pubDate>Sun, 12 Jul 2026 09:00:00 +0800</pubDate><description>&lt;h4&gt;[CSSA 獨家預警] elizaOS鑑權機制缺陷致使遠程越權訪問敏感端點引發數據泄露（10.0 超危）&lt;/h4&gt;&lt;p&gt;該漏洞源於系統內部角色定義碎片化與權限校驗邏輯斷裂，HTTP網關層僅依賴單一布爾值進行二元放行，缺乏細粒度角色分級攔截，攻擊者可通過構造惡意網絡請求直接繞過中央鑑權模塊，利用標記為公開狀態的錢包簽名路由及靜態共享令牌機制發起重放或跨域憑證竊取，結合隱式迴環信任推導出的管理員實體標識，未授權主體可橫向遍歷配置管理，密鑰存儲與資金操作等高危接口，導致核心業務數據遭非法讀取與篡改，系統信任邊界全面瓦解。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;處置建議:&lt;/strong&gt; 建議重構統一的角色枚舉與權限映射表，在API網關層強制實施基於角色的訪問控制策略，移除非必要接口的公開暴露標記，替換靜態共享憑證為具備防重放機制的動態令牌，嚴格限制跨域資源共享白名單並禁用憑證透傳，同時建立顯式的初始化管理員綁定流程與全鏈路審計日誌。&lt;/p&gt;&lt;h4&gt;[CVE-2026-59726] Ruflo默認部署MCP端點未認證漏洞導致遠程代碼執行（10.0 超危）&lt;/h4&gt;&lt;p&gt;在 Ruflo 3.16.3 版本之前，其默認的 docker-compose 部署中，MCP bridge 的 POST /mcp 和 POST /mcp/:group 端點未實施身份驗證，存在操作系統命令注入（CWE-78）安全缺陷。未經身份驗證的網絡攻擊者能夠調用 tools/call 執行 terminal_execute，從而在 bridge 容器中獲取 shell 訪問權限、讀取 provider API 密鑰，並污染 AgentDB 學習存儲模式。該漏洞已在 3.16.3 版本中修復。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;處置建議:&lt;/strong&gt; 立即升級 Ruflo 至 3.16.3 或更高版本; 對 MCP bridge 端點實施嚴格的身份驗證機制; 限制容器內的命令執行權限，避免直接暴露 terminal_execute 功能&lt;/p&gt;&lt;p&gt;&lt;a href="https://nvd.nist.gov/vuln/detail/CVE-2026-59726"&gt;CVE-2026-59726&lt;/a&gt;&lt;/p&gt;&lt;h4&gt;[CVE-2026-55615] Langroid Neo4jChatAgent提示注入漏洞導致遠程代碼執行（9.8 超危）&lt;/h4&gt;&lt;p&gt;在 Langroid 0.65.5 版本之前，其 Neo4jChatAgent 模塊因缺乏對 LLM 生成 Cypher 查詢的驗證、語句類型白名單及禁用選項，存在提示注入（CWE-74）安全缺陷。攻擊者可通過直接用户輸入或代理通過 RAG 讀取的間接內容影響提示，從而構造惡意 Cypher 查詢。該漏洞允許攻擊者讀取或銷燬所有圖數據；若服務器上啓用了 APOC 或 dbms.security 過程，攻擊者甚至可獲得操作系統命令執行和文件系統訪問權限。此漏洞與 CVE-2026-25879 屬於同一缺陷類別，但此前修復未涵蓋 neo4j 模塊。
該漏洞影響所有未更新至 0.65.5 的 Langroid 用户。攻擊者僅需誘導目標應用處理受控的提示輸入即可完成漏洞利用，可能導致數據泄露、數據破壞或服務器被完全控制。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;處置建議:&lt;/strong&gt; 立即升級 Langroid 至 0.65.5 或更高版本以獲取官方修復; 在 Neo4j 服務器上禁用不必要的 APOC 或 dbms.security 過程，減少攻擊面; 實施嚴格的輸入驗證和輸出過濾機制，防止提示注入攻擊&lt;/p&gt;&lt;p&gt;&lt;a href="https://nvd.nist.gov/vuln/detail/CVE-2026-55615"&gt;CVE-2026-55615&lt;/a&gt;&lt;/p&gt;&lt;h4&gt;[投毒情報] cookie-parser-js@1.4.9 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 8392158ac64e9bbe8a6526a30c03c521&lt;/p&gt;&lt;h4&gt;[投毒情報] vite-pwa-config@1.1.2 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 9d87f21c1487a0d86587b899cdc0cf8e&lt;/p&gt;&lt;h4&gt;[投毒情報] fury_frontend-andes-ui@99.9.5 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 93acd3510c40ef5484add9ebd4be457f&lt;/p&gt;&lt;h4&gt;[投毒情報] guest-app-ui@99.0.0 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 672ba9506983bc169cd6227e51f47e89&lt;/p&gt;&lt;h4&gt;[投毒情報] fastify-addone@5.1.0 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 79f2cac3e3e826401eae5271b03302c5&lt;/p&gt;&lt;h4&gt;[投毒情報] polipoli-pak@1.0.2 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 36a03f6da83c61286291ada600feae35&lt;/p&gt;&lt;h4&gt;[投毒情報] px8my@1.0.32 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: ca7bc8dabe496f72fc1d60b7f2cce508&lt;/p&gt;&lt;h4&gt;[投毒情報] theta-sdk-js@1.2.16 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: dea37d8bdb0dfbbda4984f8c0634aa6f&lt;/p&gt;&lt;h4&gt;[投毒情報] notifier-funcs@1.3.4 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 56c250ee524b8ea05450359a7d0384aa&lt;/p&gt;&lt;h4&gt;[投毒情報] notify-utilities@1.3.5 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: b646c45207d704fa7124be116cada4be&lt;/p&gt;&lt;h4&gt;[投毒情報] rollup-packages-polyfill-core@0.13.7 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 75c9b657561195b21d361d5de6ae370c&lt;/p&gt;&lt;h4&gt;[投毒情報] sidecar-mcp@1.0.2 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: f2ea7533dd34943be0b94a8513a4e8bc&lt;/p&gt;&lt;h4&gt;[投毒情報] type-atob@3.3.7 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: e4a4e01d07fd9f1278c1b7f2904d1d91&lt;/p&gt;&lt;h4&gt;[投毒情報] auth-next-gen@1.7.2 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 8d25a920582b47f7f2650112220f9c12&lt;/p&gt;&lt;h4&gt;[投毒情報] google-caja-bower@1000.80.20 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 2679f102ec9cc25ffa1e26636b8a6d29&lt;/p&gt;&lt;h4&gt;[投毒情報] jscrambler@8.16.0 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: 0d33aa6debfa0314edce54f609a29b6e&lt;/p&gt;&lt;h4&gt;[投毒情報] tinymask-js@1.0.2 (npm)&lt;/h4&gt;&lt;p&gt;該版本被發現與惡意活動相關域名通信並執行惡意命令，請立即排查依賴並鎖定版本。&lt;/p&gt;&lt;p&gt;MD5: d74ded908646790fac7cb210734ce280&lt;/p&gt;</description></item></channel></rss>