新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · MONTHLY
RSS

2026-09 清源SCA社區安全情報月度總結

166 情報總條數
64 超危(CSSA+CVE)
19 發佈日
100 投毒樣本

9 月的 19 個發佈包收錄了 166 條情報。Agent / MCP 的審批與隔離、網絡設備的管理入口、查詢與 URL 校驗、依賴安裝時執行的惡意載荷,是本月需要優先排查的四類問題。本月有日期無獨立日報,合併發佈範圍與統計口徑見文末。

01 核心數據統計

Statistics

投毒佔 100 條;漏洞稿中有 64 條達到超危統計門檻。

CSSA 獨家預警 30 條,CVE 深度解讀 36 條;投毒 100 條,按 registry 字段拆分為 npm 96、PyPI 3、gem 1。超危僅統計非投毒條目中 Number(score) ≥ 9 的記錄。

只統計本月已發佈的簡體情報文件,每個發佈包計一次,有 range 的文件也只計一次;不跨發佈包去重。9 月 18 日和 19 日重複收錄的 agno 條目均按原發布包計入,因此這些數字不是獨立漏洞或受害設備數。

02 漏洞趨勢分析

Trending

T1 Agent / MCP:審批規則要在執行時生效

模型標題、命令文本和配置文件都可能越過審批,執行端需要獨立校驗。

AgentScope openclaw KiroCrew hermes-agent convex-backend PraisonAI agno SGLang

AgentScope 漏檢命令分隔符,危險命令被當成只讀;openclaw 沒有把 tools.deny 傳到 CLI;KiroCrew 按模型生成的標題自動批准。hermes-agent 的 approvals.deny 可被絕對路徑或 env 包裝繞過,在免密提權環境中可能取得 root。

convex-backend 只攔 kind: "prod",其他選擇器仍可指向生產部署;LiteLLM 的未驗證郵箱回退可重綁定 SSO/JWT 主體並繼承管理員權限。PraisonAI 的記憶過濾失效可跨租户讀取數據,AgentApproval 又把不可信工具參數拼進審批提示詞。

Gemini CLI(CVE-2026-13745) 可被不可信 .env 覆蓋 GEMINI_CLI_HOME;Mistral Vibe(CVE-2026-87986) 會漏查未解析的 shell 片段。claude-code-action 則因先清洗、後解碼 HTML 實體,讓隱藏指令進入模型。

執行隔離也要檢查:Corsair MCP 的 run_script 與宿主進程共享全局對象;agno AgentOS 在開啓 A2A 且未配置憑證時可被未認證調用,接入代碼執行工具後有 RCE 風險。SGLang DiffusionServer(CVE-2026-93088) 對未認證網絡消息直接調用 pickle.loads()。

T2 網絡與基礎設施:先查管理接口能被誰訪問

管理 API、SSH 和 Telnet 入口仍可通向主機接管,排查時要保留利用前提。

HPE Networking Fabric Composer Tenda AC1206 Tenda AC18 Advantech WISE-6610 RouterOS Arista EOS Citrix NetScaler

HPE Fabric Composer(CVE-2026-76657) 的 API 可被未認證攻擊者繞過認證,CVE-2026-76658 則涉及 SSH 守護進程。Tenda AC1206(CVE-2026-82693) 和 AC18(CVE-2026-82695) 的 Telnet 入口也有缺失認證或認證繞過。

Advantech WISE-6610(CVE-2026-79697) 與 CVE-2026-79698 的 act 參數可觸發命令注入,日報給出的修復版本是 1.2.4_20260821。Citrix NetScaler ADC/Gateway(CVE-2026-88771) 的輸入驗證缺陷同樣允許未認證遠程命令執行。

RouterOS(CVE-2026-67276) 需要攻擊者知曉已授權 RSA 密鑰的模數,缺陷在於忽略指數校驗;Arista EOS(CVE-2026-73453) 僅涉及啓用 P4Runtime 的受影響平台,該功能默認關閉。不能把這些條目都理解成默認部署可直接利用。

T3 注入與 SSRF:檢查過濾器和最終請求目標

查詢參數和 URL 的表面校驗,擋不住實際執行時的注入與內網訪問。

Drogon R2R 9router DataEase cPanel Dayforce Payroll

Drogon ORM 把未校驗的操作符拼進 WHERE 條件;R2R 把過濾器鍵值直接拼進 SQL,默認匿名訪問又映射到高權限賬户。Dayforce Payroll(CVE-2026-73640) 的密碼恢復入口存在時間盲注,倉庫僅確認 R2026.2.0。

9router 的防護可被 DNS 解析、IPv6 映射地址、主機名尾點和重定向繞過;迴環請求又被當成可信來源,可能外泄上游 API 密鑰。DataEase 則把 SQL 注入、文件讀取與 JDBC 參數引發的 SSRF 連到一起。

cPanel EmailTrack(CVE-2026-67401) 可讓已啓用郵件功能的賬户通過 SQL 注入取得 root 執行能力。這裏有郵件賬户憑證這一前提,排查應同時檢查入口權限和數據庫權限。

T4 供應鏈投毒:按包名、觸發時機和載荷追查

npm 佔 96 條,惡意代碼可在安裝、導入或調用功能時啓動。

@yane88/hexhub-client @stellarshift/evm-address-kit @aircanada/components tailwindcss-forms-style llm-nebula aseitylab

帶 scope 的包多次出現,包括 @yane88/hexhub-client、@stellarshift/evm-address-kit、@aircanada/components 和 @wizloft/harness-memory。google-cloud-internal-build-helper 這類名稱也出現在投毒條目中;內部風格的名字不能代替來源核驗。

tailwindcss-forms-style 冒用 @tailwindcss/forms 的相似名稱,從 Ethereum RPC 獲取交易信息,解碼載荷地址,再下載執行並擦除自身惡意代碼。reactlogo-load 從 PNG 的 LSB 編碼位提取 URL,在 loadLogo() 調用時獲取並執行代碼;月末的 llm-nebula 則在 preinstall 階段執行載荷。

PyPI 的 timeweave 偽裝成時區緩存工具,下載並執行 Windows 代碼;lucy-python-script-2030 在導入時竊取敏感數據;aseitylab 在安裝或導入時執行混淆載荷,還從區塊鏈 C2 獲取指令。gem 的 no-fun 被記錄為與惡意活動相關域名通信。

03 分維度趨勢分析

Deep Dive

處置順序要結合暴露面、執行權限和依賴觸發方式。

生態分佈

100 條投毒中,npm 96 條、PyPI 3 條、gem 1 條。這是本月發佈包的觀測分佈,不能據此判斷其他生態更安全。

權限模型

openclaw 的禁止配置未傳到執行端,LiteLLM 的郵箱回退改變賬户主體,PraisonAI 的記憶過濾未隔離租户。配置、身份綁定和數據查詢都需要服務端校驗。

利用前置

RouterOS 需要已授權密鑰模數,Arista EOS 需要啓用 P4Runtime,cPanel EmailTrack 需要郵件賬户。評分以外,還要確認組件版本、功能是否開啓和入口可達性。

04 總結與建議

Summary

先核對受影響組件與運行配置,再安排修復和取證。

R1 優先排查

開發側
  • 盤點 HPE Fabric Composer(CVE-2026-76657 / CVE-2026-76658)與 Tenda(CVE-2026-82693 / CVE-2026-82695)的 API、SSH、Telnet 暴露面,限制訪問來源。
  • 核對 WISE-6610 固件;針對 CVE-2026-79697 / CVE-2026-79698,按日報升級至 1.2.4_20260821 或更高版本。
安全側
  • 按實際配置驗證 RouterOS 的 RSA 認證與 Arista EOS 的 P4Runtime 暴露面,分別對應 CVE-2026-67276 / CVE-2026-73453。
  • 檢查 SGLang DiffusionServer(CVE-2026-93088)的 ZeroMQ 訪問控制,並排查異常進程與反序列化調用。

R2 開發和合入

開發側
  • 對 AgentScope、hermes-agent、Mistral Vibe(CVE-2026-87986)測試分隔符、絕對路徑和未解析 shell;驗證 openclaw 的 tools.deny 確實限制執行。
  • Gemini CLI(CVE-2026-13745)僅加載可信 .env;修正 claude-code-action 的實體解碼與清洗順序。
安全側
  • 對 convex-backend 的所有生產部署選擇器統一授權;複核 LiteLLM 的 SSO/JWT 主體綁定和 PraisonAI 的租户隔離。
  • 對 Drogon / R2R 使用參數化查詢和操作符、鍵名白名單;對 9router 校驗解析後的 IP 及每次重定向,並獨立認證迴環接口。

R3 供應鏈治理

開發側
  • 檢索鎖文件和依賴樹中的 @yane88/hexhub-client、@stellarshift/evm-address-kit、@aircanada/components 與 tailwindcss-forms-style,核對來源和版本。
  • 檢查 llm-nebula 的安裝記錄、reactlogo-load 的功能調用,以及 timeweave、lucy-python-script-2030、aseitylab 的安裝或導入記錄。
安全側
  • 若主機已安裝或運行 @aircanada/components、@wizloft/harness-memory 等被標為失陷的包,隔離取證,並從可信設備輪換憑證;移除包不等於清除入侵。
  • 把 tailwindcss-forms-style 的鏈上取址和 aseitylab 的區塊鏈 C2 納入外聯排查,同時檢查下載載荷與殘留進程。

R4 運行時和觀測

開發側
  • 隔離 Corsair MCP 的 run_script 與 agno 的代碼執行工具;AgentOS 開啓 A2A 前配置認證,限制宿主文件和憑證訪問。
  • 限制 OpenRLHF 的 /get_reward 網絡入口並啓用認證;為 cPanel EmailTrack(CVE-2026-67401)核對郵件賬户與數據庫執行權限。
安全側
  • 審計 KiroCrew 與 PraisonAI AgentApproval 的批准結果,關聯實際工具、參數和執行記錄,檢查是否有標題或提示詞誘導放行。
  • 關聯 9router 的迴環請求、DataEase 的異常外聯與投毒包的子進程記錄,按受影響主機追查憑證和數據訪問。

覆蓋説明:9 月 04、05、06、11、12、22、24、25、26、27、30 日無獨立簡體日報;09-07 發佈包註明範圍為 09-04 至 09-07,09-13 發佈包註明範圍為 09-11 至 09-13。其餘無獨立日報日期不補計,也不代表當天沒有安全事件。
發佈方:清源社區 CleanSource Community | 發佈日期:2026-10-07
數據來源:倉庫內 2026 年 9 月已發佈的簡體 CSSA、CVE 與開源倉庫投毒情報 | 轉載請註明出處

想看看這些能力在你的代碼庫上如何落地?預約演示