← 返回情報中心
2026-06 清源SCA社區安全情報月度總結
本報告基於安勢 CSSA 漏洞情報體系與開源倉庫投毒監測數據,彙總 2026 年 6 月共 138 條安全情報,覆蓋 AI 應用、Web 安全、企業辦公、開發工具、雲服務、物聯網設備與操作系統內核,呈現本月開源軟件供應鏈的風險全景與處置建議。
138情報條目
32CSSA 獨家漏洞
35CVE 熱點精選
71投毒情報
01本月概覽
Monthly Overview
6 月共發佈安全情報 138 條。三大關鍵發現:AI 組件風險高度集中、CVE 熱點漏洞超危佔比極高、npm 生態投毒事件密集爆發。
32CSSA 獨家漏洞 · 23.2%
未授權訪問 / 路徑遍歷 / 命令注入 / AI 代理越權
35CVE 熱點精選 · 25.4%
遠程代碼執行 / 認證繞過 / SQL 注入 / 權限提升
71供應鏈投毒 · 51.4%
惡意域名通信 / 命令執行 / 憑證竊取 / 仿冒攻擊
02四大趨勢特徵
Key Trends
T1AI 應用與智能體框架成為漏洞高發區
CSSA 獨家漏洞中 AI 標籤佔比超四成(13 條),攻擊面集中於未授權訪問、提示詞注入越權、代理沙箱逃逸與 MCP 工具鏈命令注入。
LangflowDevikaDB-GPTPentAGICogneeAutoAgentPraisonAIhermes-agentsemantic-routercode-graph-rag-mcp+4
T2CVE 熱點漏洞 100% 為超危級別,企業與雲平台首當其衝
35 條精選 CVE 全部 CVSS ≥9.0,其中 8 條滿分 10.0。受影響廠商含 Apache 系(Camel/CXF/HTTP Server)、Microsoft Dynamics 365、Oracle WebCenter、Azure Synapse、Google Chrome、JetBrains Hub 與 Linux Kernel。
CVE-2026-49261MariaDBwsrep_notify_cmd 命令注入
CVE-2026-48303Adobe Campaign Classic授權錯誤
CVE-2026-45833ChromaDB代碼注入
CVE-2026-48907JCE Joomla訪問控制錯誤
T3npm 生態投毒密集爆發,AI / 開發者工具成主要靶標
npm 投毒 62 起(佔 87.3%),6/23–6/29 為高峯窗口,單日最高 12 起。三條命名狩獵主線:
仿冒 AI 組件
anthropic-claude-latestanthropic-toolkitanthropyollama-helpersgptminilivekit-agents
仿冒主流開發工具
vitest-clichai-as-persistedchai-as-assuredexpress-mocha-testexpress-initial
偽裝 Web3 / 加密生態
web3-token-helperpolymarket-stake-mathrainbownkitwagmi_utilbase58-corebase62-86x
T4路徑遍歷與未授權訪問持續主導 CVE 未收錄漏洞
CSSA 獨家漏洞中缺失授權 11 條、路徑遍歷 5 條,合計佔比 50%,對應 CWE-22 / CWE-306 / CWE-862 / CWE-863——基礎訪問控制缺陷仍是開源組件最普遍的軟肋。
03深度分析
Deep Dive
CSSA 獨家漏洞 · 類型分佈
未授權 / 缺失授權34.4%
路徑遍歷15.6%
命令注入9.4%
SQL 注入9.4%
任意文件上傳6.3%
原型污染6.3%
組件分佈上 AI 代理與 LLM 編排框架佔 40%(Web 應用平台 20%、開發者工具與 MCP 組件 15%、ERP/CMS 12%)。共性特徵:多為無需認證即可利用、CVSS 普遍 ≥9.8、攻擊複雜度低,且涉及 Star 數 10 萬+ 的頭部項目(hermes-agent 186K、Langflow 149K 等)。
CVE 熱點 · 領域分佈
企業應用 / 辦公套件28%
操作系統內核與網絡協議20%
AI / ML 基礎設施17%
數據庫與中間件14%
其他(Web/物聯網/瀏覽器)21%
核心風險以遠程代碼執行為主(約 50%),多數 CVE 已有官方補丁;Oracle WebCenter / Dynamics 365 / Azure Synapse 依賴廠商節奏,Linux Kernel 需評估升級窗口,建議優先修復對外暴露服務與含 AI/ML 後端的資產。
投毒態勢 · 平台分佈
npm 62 起 · 87.3%PyPI 12.7%
惡意行為三件套:與惡意域名 C2 通信、開發者本機執行未授權命令、竊取環境變量 / Token / SSH 密鑰。另見異常版本號手法(99.0.0、9999.0.0、40.0.1 等)利用依賴解析優先加載。
04處置建議
Recommendations
R1緊急排查與修復
開發側
- 梳理依賴清單,重點排查 Langflow / Flowise / Devika / DB-GPT / PentAGI / Cognee / AutoAgent / hermes-agent / mcp-toolbox / n8n 受影響版本
- 優先升級:Apache Camel 4.19.0、MariaDB 10.6.27+、MLflow 3.10.1+、Flowise 3.1.2+、Crawl4AI 0.8.7+、n8n 2.25.7+、Netty 4.1.135.Final+、Linux Kernel 6.6.141+
- 排查依賴樹中 71 起投毒包,發現即移除並重裝依賴、清理 node_modules / venv 緩存
- 關鍵 API 接口補充鑑權中間件,啓用最小權限訪問控制
安全側
- 網絡邊界針對 Apache HTTP Server WebDAV、Oracle T3/IIOP、SMB 客户端、Windows HTTP.sys 部署 WAF / IDS 攔截規則
- 開發環境部署倉庫代理與惡意包檢測(如清源 SCA)
- 公網 AI 推理服務(Flowise / MLflow / DB-GPT / Langflow)臨時限制訪問來源為可信內網 IP
- 監控開發者本機異常出站、DNS 查詢與 Shell 命令執行日誌
R2強化安全開發合規
開發側
- AI 組件 / MCP 工具默認安全配置:默認鑑權、最小權限、拒絕跨域、關閉調試端口
- 路徑 / 命令 / SQL 輸入嚴格白名單校驗,統一參數化查詢與數組式子進程調用
- 模型工具調用納入策略網關:工具註冊白名單,生產禁用 shell / 文件寫入等高危默認工具
- 哈希 / 簽名採用 SHA-256 / HMAC / Ed25519,杜絕弱哈希與硬編碼密鑰
安全側
- SAST / DAST / IAST 接入 CI/CD,重點檢測 CWE-22 / 78 / 89 / 306 / 434 / 863 / 918
- 建立 AI / LLM 應用專項審計 Checklist:提示詞注入、工具越權、沙箱逃逸、模型工件投毒
- 接入清源 SCA 每日 / 每週 / 每月安全情報,響應窗口提前至社區披露時
R3供應鏈安全治理
開發側
- 鎖定依賴精確版本,禁用 ^ / ~ / latest 浮動版本
- 啓用 npm ci / pip install --require-hashes 嚴格模式與 lockfile 完整性校驗
- 建立內部鏡像倉庫(Nexus / Artifactory / 私有 Registry)
- 警惕依賴混淆攻擊(anthropic-*、chai-as-*、express-* 系列變體)
安全側
- 部署 SCA 工具持續掃描依賴
- 開發者本機與構建服務器實施 EDR 與出站流量審計
- 啓用 Dependabot / Renovate 自動化依賴治理
- 建立投毒包應急響應預案:下架、通知、回滾與憑證輪換
R4縱深防禦體系建設
開發側
- AI 代理運行時嚴格沙箱化:容器最小權限、不掛載宿主機 Socket、限制網絡出站
- 外部代碼執行引入獨立沙箱(gVisor / Firecracker / E2B)與只讀文件系統
- 服務網格與 API 網關層統一 mTLS、訪問控制、限流與審計
- 涉密數據 / 模型工件 / 憑證分層加密與最小可見性設計
安全側
- 構建邊界-主機-應用-數據四層縱深防禦:WAF+IDS、EDR+HIDS、RASP+WAAP、DLP+加密
- 建立 LLM-Firewall / AI-Gateway:提示詞注入檢測、越權工具調用攔截、敏感數據脱敏
- CI/CD 製品簽名與驗證(Sigstore / Cosign)
- 定期紅藍對抗與紫隊協同演練
月度總結 · 郵件直達
訂閲安勢安全情報,工作日每天一封,超危漏洞第一時間預警。
郵箱訂閲 →
發佈方:清源社區 CleanSource Community | 發佈日期:2026-07-01
數據來源:安勢 CSSA 漏洞情報體系(27 萬+ 漏洞情報)· 開源倉庫投毒監測 | 轉載請註明出處