新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · MONTHLY

2026-06 清源SCA社區安全情報月度總結

本報告基於安勢 CSSA 漏洞情報體系與開源倉庫投毒監測數據,彙總 2026 年 6 月共 138 條安全情報,覆蓋 AI 應用、Web 安全、企業辦公、開發工具、雲服務、物聯網設備與操作系統內核,呈現本月開源軟件供應鏈的風險全景與處置建議。

138情報條目
32CSSA 獨家漏洞
35CVE 熱點精選
71投毒情報

01本月概覽

Monthly Overview

6 月共發佈安全情報 138 條。三大關鍵發現:AI 組件風險高度集中CVE 熱點漏洞超危佔比極高npm 生態投毒事件密集爆發

32
CSSA 獨家漏洞 · 23.2%
未授權訪問 / 路徑遍歷 / 命令注入 / AI 代理越權
35
CVE 熱點精選 · 25.4%
遠程代碼執行 / 認證繞過 / SQL 注入 / 權限提升
71
供應鏈投毒 · 51.4%
惡意域名通信 / 命令執行 / 憑證竊取 / 仿冒攻擊

02四大趨勢特徵

Key Trends

T1AI 應用與智能體框架成為漏洞高發區

CSSA 獨家漏洞中 AI 標籤佔比超四成(13 條),攻擊面集中於未授權訪問、提示詞注入越權、代理沙箱逃逸與 MCP 工具鏈命令注入。

LangflowDevikaDB-GPTPentAGICogneeAutoAgentPraisonAIhermes-agentsemantic-routercode-graph-rag-mcp+4

T2CVE 熱點漏洞 100% 為超危級別,企業與雲平台首當其衝

35 條精選 CVE 全部 CVSS ≥9.0,其中 8 條滿分 10.0。受影響廠商含 Apache 系(Camel/CXF/HTTP Server)、Microsoft Dynamics 365、Oracle WebCenter、Azure Synapse、Google Chrome、JetBrains Hub 與 Linux Kernel。

CVE-2026-49261MariaDBwsrep_notify_cmd 命令注入
CVE-2026-48303Adobe Campaign Classic授權錯誤
CVE-2026-45833ChromaDB代碼注入
CVE-2026-48907JCE Joomla訪問控制錯誤

T3npm 生態投毒密集爆發,AI / 開發者工具成主要靶標

npm 投毒 62 起(佔 87.3%),6/23–6/29 為高峯窗口,單日最高 12 起。三條命名狩獵主線:

仿冒 AI 組件

anthropic-claude-latestanthropic-toolkitanthropyollama-helpersgptminilivekit-agents

仿冒主流開發工具

vitest-clichai-as-persistedchai-as-assuredexpress-mocha-testexpress-initial

偽裝 Web3 / 加密生態

web3-token-helperpolymarket-stake-mathrainbownkitwagmi_utilbase58-corebase62-86x

T4路徑遍歷與未授權訪問持續主導 CVE 未收錄漏洞

CSSA 獨家漏洞中缺失授權 11 條、路徑遍歷 5 條,合計佔比 50%,對應 CWE-22 / CWE-306 / CWE-862 / CWE-863——基礎訪問控制缺陷仍是開源組件最普遍的軟肋。

03深度分析

Deep Dive

CSSA 獨家漏洞 · 類型分佈
未授權 / 缺失授權34.4%
路徑遍歷15.6%
命令注入9.4%
SQL 注入9.4%
任意文件上傳6.3%
原型污染6.3%

組件分佈上 AI 代理與 LLM 編排框架佔 40%(Web 應用平台 20%、開發者工具與 MCP 組件 15%、ERP/CMS 12%)。共性特徵:多為無需認證即可利用、CVSS 普遍 ≥9.8、攻擊複雜度低,且涉及 Star 數 10 萬+ 的頭部項目(hermes-agent 186K、Langflow 149K 等)。

CVE 熱點 · 領域分佈
企業應用 / 辦公套件28%
操作系統內核與網絡協議20%
AI / ML 基礎設施17%
數據庫與中間件14%
其他(Web/物聯網/瀏覽器)21%

核心風險以遠程代碼執行為主(約 50%),多數 CVE 已有官方補丁;Oracle WebCenter / Dynamics 365 / Azure Synapse 依賴廠商節奏,Linux Kernel 需評估升級窗口,建議優先修復對外暴露服務與含 AI/ML 後端的資產。

投毒態勢 · 平台分佈
npm 62 起 · 87.3%PyPI 12.7%

惡意行為三件套:與惡意域名 C2 通信、開發者本機執行未授權命令、竊取環境變量 / Token / SSH 密鑰。另見異常版本號手法(99.0.0、9999.0.0、40.0.1 等)利用依賴解析優先加載。

04處置建議

Recommendations

R1緊急排查與修復

開發側
  • 梳理依賴清單,重點排查 Langflow / Flowise / Devika / DB-GPT / PentAGI / Cognee / AutoAgent / hermes-agent / mcp-toolbox / n8n 受影響版本
  • 優先升級:Apache Camel 4.19.0、MariaDB 10.6.27+、MLflow 3.10.1+、Flowise 3.1.2+、Crawl4AI 0.8.7+、n8n 2.25.7+、Netty 4.1.135.Final+、Linux Kernel 6.6.141+
  • 排查依賴樹中 71 起投毒包,發現即移除並重裝依賴、清理 node_modules / venv 緩存
  • 關鍵 API 接口補充鑑權中間件,啓用最小權限訪問控制
安全側
  • 網絡邊界針對 Apache HTTP Server WebDAV、Oracle T3/IIOP、SMB 客户端、Windows HTTP.sys 部署 WAF / IDS 攔截規則
  • 開發環境部署倉庫代理與惡意包檢測(如清源 SCA)
  • 公網 AI 推理服務(Flowise / MLflow / DB-GPT / Langflow)臨時限制訪問來源為可信內網 IP
  • 監控開發者本機異常出站、DNS 查詢與 Shell 命令執行日誌

R2強化安全開發合規

開發側
  • AI 組件 / MCP 工具默認安全配置:默認鑑權、最小權限、拒絕跨域、關閉調試端口
  • 路徑 / 命令 / SQL 輸入嚴格白名單校驗,統一參數化查詢與數組式子進程調用
  • 模型工具調用納入策略網關:工具註冊白名單,生產禁用 shell / 文件寫入等高危默認工具
  • 哈希 / 簽名採用 SHA-256 / HMAC / Ed25519,杜絕弱哈希與硬編碼密鑰
安全側
  • SAST / DAST / IAST 接入 CI/CD,重點檢測 CWE-22 / 78 / 89 / 306 / 434 / 863 / 918
  • 建立 AI / LLM 應用專項審計 Checklist:提示詞注入、工具越權、沙箱逃逸、模型工件投毒
  • 接入清源 SCA 每日 / 每週 / 每月安全情報,響應窗口提前至社區披露時

R3供應鏈安全治理

開發側
  • 鎖定依賴精確版本,禁用 ^ / ~ / latest 浮動版本
  • 啓用 npm ci / pip install --require-hashes 嚴格模式與 lockfile 完整性校驗
  • 建立內部鏡像倉庫(Nexus / Artifactory / 私有 Registry)
  • 警惕依賴混淆攻擊(anthropic-*、chai-as-*、express-* 系列變體)
安全側
  • 部署 SCA 工具持續掃描依賴
  • 開發者本機與構建服務器實施 EDR 與出站流量審計
  • 啓用 Dependabot / Renovate 自動化依賴治理
  • 建立投毒包應急響應預案:下架、通知、回滾與憑證輪換

R4縱深防禦體系建設

開發側
  • AI 代理運行時嚴格沙箱化:容器最小權限、不掛載宿主機 Socket、限制網絡出站
  • 外部代碼執行引入獨立沙箱(gVisor / Firecracker / E2B)與只讀文件系統
  • 服務網格與 API 網關層統一 mTLS、訪問控制、限流與審計
  • 涉密數據 / 模型工件 / 憑證分層加密與最小可見性設計
安全側
  • 構建邊界-主機-應用-數據四層縱深防禦:WAF+IDS、EDR+HIDS、RASP+WAAP、DLP+加密
  • 建立 LLM-Firewall / AI-Gateway:提示詞注入檢測、越權工具調用攔截、敏感數據脱敏
  • CI/CD 製品簽名與驗證(Sigstore / Cosign)
  • 定期紅藍對抗與紫隊協同演練

月度總結 · 郵件直達

訂閲安勢安全情報,工作日每天一封,超危漏洞第一時間預警。

郵箱訂閲 →

發佈方:清源社區 CleanSource Community | 發佈日期:2026-07-01
數據來源:安勢 CSSA 漏洞情報體系(27 萬+ 漏洞情報)· 開源倉庫投毒監測 | 轉載請註明出處