← 返回情報中心
2026-07 清源SCA社區安全情報月度總結
本報告基於安勢 CSSA 漏洞情報體系與開源倉庫投毒監測數據,彙總 2026 年 7 月共 200 條安全情報,覆蓋 AI 智能體框架、MCP 生態、企業應用、開發者工具鏈、數據庫與雲服務,呈現本月開源軟件供應鏈的風險全景與處置建議。
200情報條目
28CSSA 獨家漏洞
39CVE 熱點精選
133投毒情報
01本月概覽
Monthly Overview
7 月共發佈安全情報 200 條,較 6 月(138 條)增長 45%。三大關鍵發現:AI 智能體生態成為漏洞絕對主戰場、MCP 協議首次形成獨立攻擊面、企業內部包名依賴混淆規模化爆發。
28CSSA 獨家漏洞 · 14.0%
反序列化 / 缺失鑑權 / 命令注入 / Agent 越權
39CVE 熱點精選 · 19.5%
遠程代碼執行 / 認證繞過 / MCP 未授權 / 權限提升
133供應鏈投毒 · 66.5%
依賴混淆 / 惡意域名通信 / 憑證竊取 / 內部包仿冒
投毒佔比從 6 月的 51.4% 升至 66.5%,絕對數量增長 87%(71→133),是本月最突出的量級變化。
02四大趨勢特徵
Key Trends
T1AI 智能體框架成為漏洞絕對主戰場
28 條 CSSA 獨家漏洞中 17 條來自 AI / Agent 生態(佔比 61%),較 6 月的 40% 進一步集中。攻擊面覆蓋反序列化、插件自動加載、沙箱逃逸、提示詞注入與憑證泄露;21 條為 CVSS 10.0 滿分,且集中在 Star 數萬級以上的頭部項目。
hermes-agentclaude-codebrowser-usecrewAILocalAInanobotsglangDeepSeek-ReasonixKotaemonQwenPawadk-pythonelizaOSDB-GPTCamelopen-swe+2
T2MCP 協議首次形成獨立攻擊面
7 月出現 3 條 MCP 專項 CVE,全部 10.0 滿分,標誌 Model Context Protocol 從概念走向真實攻擊目標。同期投毒監測中亦出現 sidecar-mcp、mcp-notes-server-poc 等仿冒組件。三條 CVE 共同指向同一結構性缺陷:默認無鑑權 + 高權限憑證。
CVE-2026-59726RufloMCP 端点默认无认证 · 10.0
CVE-2026-66012SiYuanMCP 接口未授权访问 · 10.0
CVE-2026-16498terraform-mcp-server跨租户凭证重用 · 10.0
T3企業內部包名依賴混淆規模化爆發
本月投毒最顯著的新特徵是針對特定企業內部包命名的批量註冊,攻擊者通過異常高版本號(99999.0.0、999.0.0、99.9.1)搶佔依賴解析優先級。這類攻擊不依賴拼寫錯誤,而是精準命中企業私有 registry 的命名空間——一旦內部鏡像配置不當或解析順序錯誤,惡意包將直接進入構建環境。
仿冒遊戲引擎工具鏈
robomergeue-automation-scriptsue-jenkins-buildkiteunreal-horde-dashboardepic-internal-tools
仿冒電商與雲平台內部組件
aone-kitaone-kit-cliaone-sandboxaone-cloud-clilib-mtoplzd-unified-station-sdk
仿冒金融業務服務
commonweb-cardcommonweb-walletcommonweb-moneymovementconsumerweb-calurlsidentityauthorizationservriskunifiedgatewayservstargateproxyserv
偽裝 Web3 / 加密生態
polymarket-toolkiteth-wallet-helpersethereum-lib-utilschain-sdk-jsabi-encodedefi-kittronwe
T4CVE 熱點 95% 為超危,AI/ML 基礎設施佔近四成
39 條精選 CVE 中 37 條 CVSS ≥9.0(94.9%),其中 7 條滿分 10.0。AI/ML 相關 15 條(38%),涉及 LLaMA-Factory、Crawl4AI、mem0、Langroid、Flowise、LightRAG、ktransformers、NVIDIA AIStore 等推理與編排組件。傳統企業軟件同樣承壓:Oracle Platform Security for Java(10.0)、Microsoft Entra Provisioning Service(9.9)、WebPros Plesk(9.9)、Apache 系(Kylin / Thrift / Fory / Gravitino)、SQLite、Firefox、Zoom。
03深度分析
Deep Dive
CSSA 獨家漏洞 · 類型分佈
缺失鑑權與認證(CWE-862/306/285)17.9%
反序列化不可信數據(CWE-502)14.3%
命令與代碼注入(CWE-78/94)14.3%
路徑遍歷(CWE-22)7.1%
憑證與會話缺陷(CWE-522/613)7.1%
其他(TOCTOU / XXE / 完整性校驗缺失等)39.3%
組件分佈上 AI Agent 框架佔 61%(基礎設施與網關 18%、企業應用 11%、其他 10%)。反序列化重回榜首反映了一個趨勢——AI 框架為支持動態模型與插件加載,普遍開啓了不安全的對象重建路徑。涉及項目包括 hermes-agent(215K★)、claude-code(139K★)、browser-use(103K★)、crewAI(56K★)等頭部倉庫。
CVE 熱點 · 領域分佈
AI / ML 基礎設施與 MCP38%
企業應用與辦公套件23%
數據庫與中間件18%
開發者工具與 CI/CD13%
其他(瀏覽器 / 物聯網 / 網絡設備)8%
核心風險以遠程代碼執行為主(約 55%),認證繞過與未授權訪問次之(約 30%)。值得注意的是 CVE-2026-44359(Meshtastic CI 工作流 Fork 代碼執行,10.0)——攻擊面已從運行時延伸到 CI/CD 流水線本身。
投毒態勢 · 平台分佈
npm 121 起 · 91.0%PyPI 9.0%
惡意行為三件套:與惡意域名 C2 通信、開發者本機執行未授權命令、竊取環境變量 / Token / SSH 密鑰。本月手法演進:異常版本號搶佔解析優先級已成標配;部分包攜帶「完全失陷」級別告警,要求立即從另一台設備輪換所有密鑰;出現分階段載荷——首個版本無害,後續小版本引入遠程拉取邏輯。
04處置建議
Recommendations
R1緊急排查與修復
開發側
- 梳理依賴清單,重點排查 hermes-agent / browser-use / crewAI / LocalAI / sglang / Kotaemon / DB-GPT / adk-python / elizaOS / QwenPaw 受影響版本
- 優先升級:Orkes Conductor 3.30.2+、Crawl4AI 0.9.0+、terraform-mcp-server 1.1.0+、SiYuan v3.7.2+、Apache Fory C++ 1.4.0+、Apache Thrift 0.24.0+、node-tar 7.5.19+、Xlight FTP 3.9.5+、apache-airflow-providers-fab 3.7.3+
- 排查依賴樹中 133 起投毒包,特別注意與企業內部包同名的公共包,發現即移除並清理 node_modules / venv 緩存
- fastjson2 用户啓用 SafeMode(-Dfastjson2.parser.safeMode=true)或切換 noneautotype 版本
安全側
- 對所有 MCP Server 執行准入審計:來源驗證、工具描述注入檢測、聲明與實現一致性、憑證作用域
- 公網暴露的 AI 推理與編排服務(Flowise / LocalAI / DB-GPT / LLaMA-Factory / mem0)限制訪問來源為可信內網
- 內部 registry 檢查解析順序,確保私有包優先於公共源
- 監控開發者本機異常出站、DNS 查詢與 Shell 命令執行日誌
R2強化安全開發合規
開發側
- AI 框架禁用原生反序列化(pickle / 原生序列化),改用結構化數據格式;確需對象重建則實施類白名單
- MCP 與 Agent 工具默認安全配置:默認鑑權、最小權限、敏感動作人工確認
- 路徑 / 命令 / SQL 輸入嚴格白名單校驗,統一參數化查詢與數組式子進程調用
- 會話與令牌管理遵循 OAuth 2.0 規範,註銷時同步向服務端發起吊銷請求
安全側
- SAST / DAST 接入 CI/CD,重點檢測 CWE-22 / 78 / 94 / 306 / 434 / 502 / 862
- 建立 AI / Agent 應用專項審計清單:反序列化路徑、插件加載完整性、提示詞注入、沙箱逃逸、憑證生命週期
- CI/CD 工作流審計:禁止 pull_request_target 事件直接檢出並執行外部 Fork 代碼
- 接入清源 SCA 每日 / 每週 / 每月安全情報,響應窗口提前至社區披露時
R3供應鏈安全治理
開發側
- 鎖定依賴精確版本,禁用 ^ / ~ / latest 浮動版本
- 啓用 npm ci / pip install --require-hashes 嚴格模式與 lockfile 完整性校驗
- 建立內部包命名空間保護:在公共 registry 預註冊企業前綴(如 @company/),阻斷依賴混淆
- 新引入依賴設置觀察期,警惕版本號異常偏高的包
安全側
- 部署 SCA 工具持續掃描依賴,覆蓋源碼、二進制與容器鏡像
- 建立投毒包應急響應預案:下架、通知、回滾與憑證輪換
- 內部鏡像倉庫配置內部優先解析,禁止公共源覆蓋同名私有包
- 開發者本機與構建服務器實施 EDR 與出站流量審計
R4縱深防禦體系建設
開發側
- AI Agent 運行時嚴格沙箱化:容器最小權限、不掛載宿主機 Socket、限制網絡出站
- 外部代碼執行引入獨立沙箱(gVisor / Firecracker / E2B)與只讀文件系統
- Agent 憑證按任務隔離、作用域最小化、可獨立吊銷
- 涉密數據 / 模型工件 / 憑證分層加密與最小可見性設計
安全側
- 構建邊界-主機-應用-數據四層縱深防禦:WAF+IDS、EDR+HIDS、RASP+WAAP、DLP+加密
- 建立 LLM-Firewall / AI-Gateway:提示詞注入檢測、越權工具調用攔截、敏感數據脱敏
- MCP 與 Agent 工具調用全量審計留痕
- CI/CD 製品簽名與驗證(Sigstore / Cosign)
月度總結 · 郵件直達
訂閲安勢月度安全情報總結,每月一封,開源供應鏈風險全景直達郵箱。
郵箱訂閲 →
發佈方:清源社區 CleanSource Community | 發佈日期:2026-08-03
數據來源:安勢 CSSA 漏洞情報體系(27 萬+ 漏洞情報)· 開源倉庫投毒監測 | 轉載請註明出處