P26年8月清源SCA社區安全情報月度總結:MCP/Agent信任邊界、fail-open、SSRF簇與npm投毒新形態。">
新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · MONTHLY

2026-08 清源SCA社區安全情報月度總結

本月情報呈現四條主線:MCP / Agent 工具鏈的信任邊界上移、安全控件在失敗路徑上 fail-open、服務端代取 URL 形成 SSRF 簇,以及 npm 投毒中的作用域包、依賴混淆與鏈上 C2(EtherHiding)。以下統計基於安勢 CSSA 漏洞情報體系當月簡體源去重口徑。

01核心數據統計

Statistics

235情報總條數
69超危(CSSA+CVE)
19發佈日
166投毒樣本

結構拆分:CSSA 獨家預警 30 條,CVE 深度解讀 39 條,開源倉庫投毒 166 條(npm 164 / PyPI 2)。投毒條數仍遠高於漏洞解讀,且幾乎全部落在 npm;超危佔比高,説明本月「可直接造成接管 / 越權 / 數據出網」的樣本密度大,不宜只按條數做同比。

02漏洞趨勢分析

Trending

T1MCP / Agent 工具鏈:從「實現沒鑑權」升到「協議與 SDK 信任邊界」

8 月 CSSA 側連續出現 MCP 與 Agent 相關樣本,線索不再是單點配置錯誤,而是信任邊界被默認打開

MetaMCPhermes-agentClaude Codepython-sdkbrowser-useToolHiveOmnigenthexstrike-ai

典型包括:MetaMCP 越權讀寫 OAuth 憑證並可冒充上游;modelcontextprotocol / python-sdk 的提示注入與 SSRF;hermes-agent 多發(提示注入、禁用沙箱、審批失效、網關授權缺陷);Claude Code 環境變量未轉義與命令包裝導致宿主破壞性操作。攻擊面正從「某個 MCP Server 忘了鑑權」演進到「協議、SDK、網關、審批 UX」整條鏈。

T2fail-open:失敗路徑沒有 fail-safe

一組高信號樣本共享同一模式——安全控件在失敗時放行:CubeSandbox / CubeOps 弱憑證或缺認證可偽造管理員令牌;openssl_encrypt(CVE-2026-74901)在 AES-GCM 失敗後回退無認證 AES-CTR;Apache Superset MCP 異常被吞導致認證失效;hermes-agent 審批超時/交互模式被模型當障礙繞過。安全評審應顯式檢查:解密失敗、鑑權異常、審批超時、沙箱初始化失敗時,系統落在哪條路徑。

T3SSRF 簇:服務端代取外部資源成為固定攻擊模式

本月 SSRF 相關樣本密集(SeaweedFS、Semantica、better-auth、TencentDB-Agent-Memory、sub2api、python-sdk、Adobe Campaign 等)。共同點是服務端替用户或 Agent 去拉 URL,校驗只做表面或可被重定向 / 頭偽造繞過。凡帶「抓取 / 預覽 / 代理下載 / 圖片拉取 / Webhook 回源」的功能,應按高危面做設計評審。

T4供應鏈投毒:作用域包、依賴混淆與鏈上 C2

投毒 166 條中 npm 佔絕對多數。值得點名的形態:作用域包批量投放;企業內部包依賴混淆(如 sm-* 電商模塊系列、internallib_v*);EtherHiding(@syncraft-labs/* 從以太坊交易數據解碼執行,C2 在鏈上,傳統「下架 npm 包」失效);以及高版本號偽裝與反調試樣本。投毒運營要從「按天清名單」升級到「模式庫」。

03分維度趨勢分析

Deep Dive

生態分佈

npm 仍是投毒主戰場;PyPI 本月樣本很少,不代表更安全,只説明暴露樣本少。

權限模型

Agent / MCP 默認高權限 + 弱審批;多租户組件多次因缺鑑權導致跨租户讀寫。

利用前置

未認證 RCE / SQL 注入 / 鑑權繞過仍高頻。修復優先級應結合暴露面與可達性,而不是隻看 CVSS。

04總結與建議

Summary

R1緊急排查與修復

開發側
  • 盤點已接入的 MCP Server / Agent 運行時(含 Hermes、Claude Code、自建網關):鑑權、沙箱、審批超時行為、OAuth 令牌存儲
  • 對公網或半公網的「代抓 URL」接口做 SSRF 專項(含重定向與雲元數據地址)
  • 檢索依賴樹中是否出現 sm-*internallib_v*@syncraft-labs/* 及本月高危投毒包名
安全側
  • 將 Agent/MCP 接管、fail-open、SSRF 與供應鏈投毒納入本月 P0/P1 處置隊列
  • 重點檢索異常 OAuth 回調、MCP 工具調用、審批被跳過、沙箱未啓動仍執行、DNS/HTTP 外聯
  • 對已觸發惡意包的設備執行隔離、取證、持久化排查與憑證輪換

R2強化安全開發合規

開發側
  • 禁止「解密/鑑權失敗後降級為弱算法或匿名」的合入;失敗必須 fail-closed
  • Agent 工具描述與環境變量拼接按不可信輸入處理(防提示注入與命令注入)
安全側
  • CI 門禁:對新增依賴做來源/維護者/同名私有包碰撞檢查
  • 對 AI 與智能體應用增加提示注入、工具調用授權、憑證隔離、沙箱逃逸測試

R3供應鏈安全治理

開發側
  • 使用鎖文件、精確版本與哈希校驗;新增依賴審查名稱相似度與發佈者
  • 私有包名在公網的搶注監控納入 OSPO 例行
安全側
  • 投毒響應手冊增加「鏈上 C2 / EtherHiding」分支:不能只依賴 registry 下架
  • 確認本月 CSSA 規則與投毒指紋已入庫並可被 SCA 門禁引用

R4縱深防禦體系建設

開發側
  • 將 AI 代理與工具調用置於隔離沙箱,默認無宿主文件、雲元數據與生產憑證訪問權
  • 運行時默認無出網或出網白名單;危險動作需不可繞過的服務端策略
安全側
  • 對「Agent 審批被跳過」「沙箱未啓動仍執行」打審計事件並告警
  • 在 WAF / IAM / EDR / DNS / SCA / CI 之間建立聯動閉環

月度總結 · 郵件直達

訂閲安勢月度安全情報總結,每月一封,開源供應鏈風險全景直達郵箱。

郵箱訂閲 →

發佈方:清源社區 CleanSource Community | 發佈日期:2026-08-04
數據來源:安勢 CSSA 漏洞情報體系(27 萬+ 漏洞情報)· 開源倉庫投毒監測 | 轉載請註明出處

想看看這些能力在你的代碼庫上如何落地?預約演示