新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · MONTHLY

2026-07 清源SCA社區安全情報月度總結

本報告基於安勢 CSSA 漏洞情報體系與開源倉庫投毒監測數據,彙總 2026 年 7 月共 200 條安全情報,覆蓋 AI 智能體框架、MCP 生態、企業應用、開發者工具鏈、數據庫與雲服務,呈現本月開源軟件供應鏈的風險全景與處置建議。

200情報條目
28CSSA 獨家漏洞
39CVE 熱點精選
133投毒情報

01本月概覽

Monthly Overview

7 月共發佈安全情報 200 條,較 6 月(138 條)增長 45%。三大關鍵發現:AI 智能體生態成為漏洞絕對主戰場MCP 協議首次形成獨立攻擊面企業內部包名依賴混淆規模化爆發

28
CSSA 獨家漏洞 · 14.0%
反序列化 / 缺失鑑權 / 命令注入 / Agent 越權
39
CVE 熱點精選 · 19.5%
遠程代碼執行 / 認證繞過 / MCP 未授權 / 權限提升
133
供應鏈投毒 · 66.5%
依賴混淆 / 惡意域名通信 / 憑證竊取 / 內部包仿冒

投毒佔比從 6 月的 51.4% 升至 66.5%,絕對數量增長 87%(71→133),是本月最突出的量級變化。

02四大趨勢特徵

Key Trends

T1AI 智能體框架成為漏洞絕對主戰場

28 條 CSSA 獨家漏洞中 17 條來自 AI / Agent 生態(佔比 61%),較 6 月的 40% 進一步集中。攻擊面覆蓋反序列化、插件自動加載、沙箱逃逸、提示詞注入與憑證泄露;21 條為 CVSS 10.0 滿分,且集中在 Star 數萬級以上的頭部項目。

hermes-agentclaude-codebrowser-usecrewAILocalAInanobotsglangDeepSeek-ReasonixKotaemonQwenPawadk-pythonelizaOSDB-GPTCamelopen-swe+2

T2MCP 協議首次形成獨立攻擊面

7 月出現 3 條 MCP 專項 CVE,全部 10.0 滿分,標誌 Model Context Protocol 從概念走向真實攻擊目標。同期投毒監測中亦出現 sidecar-mcp、mcp-notes-server-poc 等仿冒組件。三條 CVE 共同指向同一結構性缺陷:默認無鑑權 + 高權限憑證

CVE-2026-59726RufloMCP 端点默认无认证 · 10.0
CVE-2026-66012SiYuanMCP 接口未授权访问 · 10.0
CVE-2026-16498terraform-mcp-server跨租户凭证重用 · 10.0

T3企業內部包名依賴混淆規模化爆發

本月投毒最顯著的新特徵是針對特定企業內部包命名的批量註冊,攻擊者通過異常高版本號(99999.0.0、999.0.0、99.9.1)搶佔依賴解析優先級。這類攻擊不依賴拼寫錯誤,而是精準命中企業私有 registry 的命名空間——一旦內部鏡像配置不當或解析順序錯誤,惡意包將直接進入構建環境。

仿冒遊戲引擎工具鏈

robomergeue-automation-scriptsue-jenkins-buildkiteunreal-horde-dashboardepic-internal-tools

仿冒電商與雲平台內部組件

aone-kitaone-kit-cliaone-sandboxaone-cloud-clilib-mtoplzd-unified-station-sdk

仿冒金融業務服務

commonweb-cardcommonweb-walletcommonweb-moneymovementconsumerweb-calurlsidentityauthorizationservriskunifiedgatewayservstargateproxyserv

偽裝 Web3 / 加密生態

polymarket-toolkiteth-wallet-helpersethereum-lib-utilschain-sdk-jsabi-encodedefi-kittronwe

T4CVE 熱點 95% 為超危,AI/ML 基礎設施佔近四成

39 條精選 CVE 中 37 條 CVSS ≥9.0(94.9%),其中 7 條滿分 10.0。AI/ML 相關 15 條(38%),涉及 LLaMA-Factory、Crawl4AI、mem0、Langroid、Flowise、LightRAG、ktransformers、NVIDIA AIStore 等推理與編排組件。傳統企業軟件同樣承壓:Oracle Platform Security for Java(10.0)、Microsoft Entra Provisioning Service(9.9)、WebPros Plesk(9.9)、Apache 系(Kylin / Thrift / Fory / Gravitino)、SQLite、Firefox、Zoom。

03深度分析

Deep Dive

CSSA 獨家漏洞 · 類型分佈
缺失鑑權與認證(CWE-862/306/285)17.9%
反序列化不可信數據(CWE-502)14.3%
命令與代碼注入(CWE-78/94)14.3%
路徑遍歷(CWE-22)7.1%
憑證與會話缺陷(CWE-522/613)7.1%
其他(TOCTOU / XXE / 完整性校驗缺失等)39.3%

組件分佈上 AI Agent 框架佔 61%(基礎設施與網關 18%、企業應用 11%、其他 10%)。反序列化重回榜首反映了一個趨勢——AI 框架為支持動態模型與插件加載,普遍開啓了不安全的對象重建路徑。涉及項目包括 hermes-agent(215K★)、claude-code(139K★)、browser-use(103K★)、crewAI(56K★)等頭部倉庫。

CVE 熱點 · 領域分佈
AI / ML 基礎設施與 MCP38%
企業應用與辦公套件23%
數據庫與中間件18%
開發者工具與 CI/CD13%
其他(瀏覽器 / 物聯網 / 網絡設備)8%

核心風險以遠程代碼執行為主(約 55%),認證繞過與未授權訪問次之(約 30%)。值得注意的是 CVE-2026-44359(Meshtastic CI 工作流 Fork 代碼執行,10.0)——攻擊面已從運行時延伸到 CI/CD 流水線本身

投毒態勢 · 平台分佈
npm 121 起 · 91.0%PyPI 9.0%

惡意行為三件套:與惡意域名 C2 通信、開發者本機執行未授權命令、竊取環境變量 / Token / SSH 密鑰。本月手法演進:異常版本號搶佔解析優先級已成標配;部分包攜帶「完全失陷」級別告警,要求立即從另一台設備輪換所有密鑰;出現分階段載荷——首個版本無害,後續小版本引入遠程拉取邏輯。

04處置建議

Recommendations

R1緊急排查與修復

開發側
  • 梳理依賴清單,重點排查 hermes-agent / browser-use / crewAI / LocalAI / sglang / Kotaemon / DB-GPT / adk-python / elizaOS / QwenPaw 受影響版本
  • 優先升級:Orkes Conductor 3.30.2+、Crawl4AI 0.9.0+、terraform-mcp-server 1.1.0+、SiYuan v3.7.2+、Apache Fory C++ 1.4.0+、Apache Thrift 0.24.0+、node-tar 7.5.19+、Xlight FTP 3.9.5+、apache-airflow-providers-fab 3.7.3+
  • 排查依賴樹中 133 起投毒包,特別注意與企業內部包同名的公共包,發現即移除並清理 node_modules / venv 緩存
  • fastjson2 用户啓用 SafeMode(-Dfastjson2.parser.safeMode=true)或切換 noneautotype 版本
安全側
  • 對所有 MCP Server 執行准入審計:來源驗證、工具描述注入檢測、聲明與實現一致性、憑證作用域
  • 公網暴露的 AI 推理與編排服務(Flowise / LocalAI / DB-GPT / LLaMA-Factory / mem0)限制訪問來源為可信內網
  • 內部 registry 檢查解析順序,確保私有包優先於公共源
  • 監控開發者本機異常出站、DNS 查詢與 Shell 命令執行日誌

R2強化安全開發合規

開發側
  • AI 框架禁用原生反序列化(pickle / 原生序列化),改用結構化數據格式;確需對象重建則實施類白名單
  • MCP 與 Agent 工具默認安全配置:默認鑑權、最小權限、敏感動作人工確認
  • 路徑 / 命令 / SQL 輸入嚴格白名單校驗,統一參數化查詢與數組式子進程調用
  • 會話與令牌管理遵循 OAuth 2.0 規範,註銷時同步向服務端發起吊銷請求
安全側
  • SAST / DAST 接入 CI/CD,重點檢測 CWE-22 / 78 / 94 / 306 / 434 / 502 / 862
  • 建立 AI / Agent 應用專項審計清單:反序列化路徑、插件加載完整性、提示詞注入、沙箱逃逸、憑證生命週期
  • CI/CD 工作流審計:禁止 pull_request_target 事件直接檢出並執行外部 Fork 代碼
  • 接入清源 SCA 每日 / 每週 / 每月安全情報,響應窗口提前至社區披露時

R3供應鏈安全治理

開發側
  • 鎖定依賴精確版本,禁用 ^ / ~ / latest 浮動版本
  • 啓用 npm ci / pip install --require-hashes 嚴格模式與 lockfile 完整性校驗
  • 建立內部包命名空間保護:在公共 registry 預註冊企業前綴(如 @company/),阻斷依賴混淆
  • 新引入依賴設置觀察期,警惕版本號異常偏高的包
安全側
  • 部署 SCA 工具持續掃描依賴,覆蓋源碼、二進制與容器鏡像
  • 建立投毒包應急響應預案:下架、通知、回滾與憑證輪換
  • 內部鏡像倉庫配置內部優先解析,禁止公共源覆蓋同名私有包
  • 開發者本機與構建服務器實施 EDR 與出站流量審計

R4縱深防禦體系建設

開發側
  • AI Agent 運行時嚴格沙箱化:容器最小權限、不掛載宿主機 Socket、限制網絡出站
  • 外部代碼執行引入獨立沙箱(gVisor / Firecracker / E2B)與只讀文件系統
  • Agent 憑證按任務隔離、作用域最小化、可獨立吊銷
  • 涉密數據 / 模型工件 / 憑證分層加密與最小可見性設計
安全側
  • 構建邊界-主機-應用-數據四層縱深防禦:WAF+IDS、EDR+HIDS、RASP+WAAP、DLP+加密
  • 建立 LLM-Firewall / AI-Gateway:提示詞注入檢測、越權工具調用攔截、敏感數據脱敏
  • MCP 與 Agent 工具調用全量審計留痕
  • CI/CD 製品簽名與驗證(Sigstore / Cosign)

月度總結 · 郵件直達

訂閲安勢月度安全情報總結,每月一封,開源供應鏈風險全景直達郵箱。

郵箱訂閲 →

發佈方:清源社區 CleanSource Community | 發佈日期:2026-08-03
數據來源:安勢 CSSA 漏洞情報體系(27 萬+ 漏洞情報)· 開源倉庫投毒監測 | 轉載請註明出處

想看看這些能力在你的代碼庫上如何落地?預約演示