P26年8月清源SCA社區安全情報月度總結:MCP/Agent信任邊界、fail-open、SSRF簇與npm投毒新形態。">
本月情報呈現四條主線:MCP / Agent 工具鏈的信任邊界上移、安全控件在失敗路徑上 fail-open、服務端代取 URL 形成 SSRF 簇,以及 npm 投毒中的作用域包、依賴混淆與鏈上 C2(EtherHiding)。以下統計基於安勢 CSSA 漏洞情報體系當月簡體源去重口徑。
Statistics
結構拆分:CSSA 獨家預警 30 條,CVE 深度解讀 39 條,開源倉庫投毒 166 條(npm 164 / PyPI 2)。投毒條數仍遠高於漏洞解讀,且幾乎全部落在 npm;超危佔比高,説明本月「可直接造成接管 / 越權 / 數據出網」的樣本密度大,不宜只按條數做同比。
Trending
8 月 CSSA 側連續出現 MCP 與 Agent 相關樣本,線索不再是單點配置錯誤,而是信任邊界被默認打開。
典型包括:MetaMCP 越權讀寫 OAuth 憑證並可冒充上游;modelcontextprotocol / python-sdk 的提示注入與 SSRF;hermes-agent 多發(提示注入、禁用沙箱、審批失效、網關授權缺陷);Claude Code 環境變量未轉義與命令包裝導致宿主破壞性操作。攻擊面正從「某個 MCP Server 忘了鑑權」演進到「協議、SDK、網關、審批 UX」整條鏈。
一組高信號樣本共享同一模式——安全控件在失敗時放行:CubeSandbox / CubeOps 弱憑證或缺認證可偽造管理員令牌;openssl_encrypt(CVE-2026-74901)在 AES-GCM 失敗後回退無認證 AES-CTR;Apache Superset MCP 異常被吞導致認證失效;hermes-agent 審批超時/交互模式被模型當障礙繞過。安全評審應顯式檢查:解密失敗、鑑權異常、審批超時、沙箱初始化失敗時,系統落在哪條路徑。
本月 SSRF 相關樣本密集(SeaweedFS、Semantica、better-auth、TencentDB-Agent-Memory、sub2api、python-sdk、Adobe Campaign 等)。共同點是服務端替用户或 Agent 去拉 URL,校驗只做表面或可被重定向 / 頭偽造繞過。凡帶「抓取 / 預覽 / 代理下載 / 圖片拉取 / Webhook 回源」的功能,應按高危面做設計評審。
投毒 166 條中 npm 佔絕對多數。值得點名的形態:作用域包批量投放;企業內部包依賴混淆(如 sm-* 電商模塊系列、internallib_v*);EtherHiding(@syncraft-labs/* 從以太坊交易數據解碼執行,C2 在鏈上,傳統「下架 npm 包」失效);以及高版本號偽裝與反調試樣本。投毒運營要從「按天清名單」升級到「模式庫」。
Deep Dive
npm 仍是投毒主戰場;PyPI 本月樣本很少,不代表更安全,只説明暴露樣本少。
Agent / MCP 默認高權限 + 弱審批;多租户組件多次因缺鑑權導致跨租户讀寫。
未認證 RCE / SQL 注入 / 鑑權繞過仍高頻。修復優先級應結合暴露面與可達性,而不是隻看 CVSS。
Summary
sm-*、internallib_v*、@syncraft-labs/* 及本月高危投毒包名發佈方:清源社區 CleanSource Community | 發佈日期:2026-08-04
數據來源:安勢 CSSA 漏洞情報體系(27 萬+ 漏洞情報)· 開源倉庫投毒監測 | 轉載請註明出處
商务合作
微信公众号