9 月的 19 個發佈包收錄了 166 條情報。Agent / MCP 的審批與隔離、網絡設備的管理入口、查詢與 URL 校驗、依賴安裝時執行的惡意載荷,是本月需要優先排查的四類問題。本月有日期無獨立日報,合併發佈範圍與統計口徑見文末。
Statistics
投毒佔 100 條;漏洞稿中有 64 條達到超危統計門檻。
CSSA 獨家預警 30 條,CVE 深度解讀 36 條;投毒 100 條,按 registry 字段拆分為 npm 96、PyPI 3、gem 1。超危僅統計非投毒條目中 Number(score) ≥ 9 的記錄。
只統計本月已發佈的簡體情報文件,每個發佈包計一次,有 range 的文件也只計一次;不跨發佈包去重。9 月 18 日和 19 日重複收錄的 agno 條目均按原發布包計入,因此這些數字不是獨立漏洞或受害設備數。
Trending
模型標題、命令文本和配置文件都可能越過審批,執行端需要獨立校驗。
AgentScope 漏檢命令分隔符,危險命令被當成只讀;openclaw 沒有把 tools.deny 傳到 CLI;KiroCrew 按模型生成的標題自動批准。hermes-agent 的 approvals.deny 可被絕對路徑或 env 包裝繞過,在免密提權環境中可能取得 root。
convex-backend 只攔 kind: "prod",其他選擇器仍可指向生產部署;LiteLLM 的未驗證郵箱回退可重綁定 SSO/JWT 主體並繼承管理員權限。PraisonAI 的記憶過濾失效可跨租户讀取數據,AgentApproval 又把不可信工具參數拼進審批提示詞。
Gemini CLI(CVE-2026-13745) 可被不可信 .env 覆蓋 GEMINI_CLI_HOME;Mistral Vibe(CVE-2026-87986) 會漏查未解析的 shell 片段。claude-code-action 則因先清洗、後解碼 HTML 實體,讓隱藏指令進入模型。
執行隔離也要檢查:Corsair MCP 的 run_script 與宿主進程共享全局對象;agno AgentOS 在開啓 A2A 且未配置憑證時可被未認證調用,接入代碼執行工具後有 RCE 風險。SGLang DiffusionServer(CVE-2026-93088) 對未認證網絡消息直接調用 pickle.loads()。
管理 API、SSH 和 Telnet 入口仍可通向主機接管,排查時要保留利用前提。
HPE Fabric Composer(CVE-2026-76657) 的 API 可被未認證攻擊者繞過認證,CVE-2026-76658 則涉及 SSH 守護進程。Tenda AC1206(CVE-2026-82693) 和 AC18(CVE-2026-82695) 的 Telnet 入口也有缺失認證或認證繞過。
Advantech WISE-6610(CVE-2026-79697) 與 CVE-2026-79698 的 act 參數可觸發命令注入,日報給出的修復版本是 1.2.4_20260821。Citrix NetScaler ADC/Gateway(CVE-2026-88771) 的輸入驗證缺陷同樣允許未認證遠程命令執行。
RouterOS(CVE-2026-67276) 需要攻擊者知曉已授權 RSA 密鑰的模數,缺陷在於忽略指數校驗;Arista EOS(CVE-2026-73453) 僅涉及啓用 P4Runtime 的受影響平台,該功能默認關閉。不能把這些條目都理解成默認部署可直接利用。
查詢參數和 URL 的表面校驗,擋不住實際執行時的注入與內網訪問。
Drogon ORM 把未校驗的操作符拼進 WHERE 條件;R2R 把過濾器鍵值直接拼進 SQL,默認匿名訪問又映射到高權限賬户。Dayforce Payroll(CVE-2026-73640) 的密碼恢復入口存在時間盲注,倉庫僅確認 R2026.2.0。
9router 的防護可被 DNS 解析、IPv6 映射地址、主機名尾點和重定向繞過;迴環請求又被當成可信來源,可能外泄上游 API 密鑰。DataEase 則把 SQL 注入、文件讀取與 JDBC 參數引發的 SSRF 連到一起。
cPanel EmailTrack(CVE-2026-67401) 可讓已啓用郵件功能的賬户通過 SQL 注入取得 root 執行能力。這裏有郵件賬户憑證這一前提,排查應同時檢查入口權限和數據庫權限。
npm 佔 96 條,惡意代碼可在安裝、導入或調用功能時啓動。
帶 scope 的包多次出現,包括 @yane88/hexhub-client、@stellarshift/evm-address-kit、@aircanada/components 和 @wizloft/harness-memory。google-cloud-internal-build-helper 這類名稱也出現在投毒條目中;內部風格的名字不能代替來源核驗。
tailwindcss-forms-style 冒用 @tailwindcss/forms 的相似名稱,從 Ethereum RPC 獲取交易信息,解碼載荷地址,再下載執行並擦除自身惡意代碼。reactlogo-load 從 PNG 的 LSB 編碼位提取 URL,在 loadLogo() 調用時獲取並執行代碼;月末的 llm-nebula 則在 preinstall 階段執行載荷。
PyPI 的 timeweave 偽裝成時區緩存工具,下載並執行 Windows 代碼;lucy-python-script-2030 在導入時竊取敏感數據;aseitylab 在安裝或導入時執行混淆載荷,還從區塊鏈 C2 獲取指令。gem 的 no-fun 被記錄為與惡意活動相關域名通信。
Deep Dive
處置順序要結合暴露面、執行權限和依賴觸發方式。
100 條投毒中,npm 96 條、PyPI 3 條、gem 1 條。這是本月發佈包的觀測分佈,不能據此判斷其他生態更安全。
openclaw 的禁止配置未傳到執行端,LiteLLM 的郵箱回退改變賬户主體,PraisonAI 的記憶過濾未隔離租户。配置、身份綁定和數據查詢都需要服務端校驗。
RouterOS 需要已授權密鑰模數,Arista EOS 需要啓用 P4Runtime,cPanel EmailTrack 需要郵件賬户。評分以外,還要確認組件版本、功能是否開啓和入口可達性。
Summary
先核對受影響組件與運行配置,再安排修復和取證。
1.2.4_20260821 或更高版本。tools.deny 確實限制執行。.env;修正 claude-code-action 的實體解碼與清洗順序。@yane88/hexhub-client、@stellarshift/evm-address-kit、@aircanada/components 與 tailwindcss-forms-style,核對來源和版本。llm-nebula 的安裝記錄、reactlogo-load 的功能調用,以及 timeweave、lucy-python-script-2030、aseitylab 的安裝或導入記錄。@aircanada/components、@wizloft/harness-memory 等被標為失陷的包,隔離取證,並從可信設備輪換憑證;移除包不等於清除入侵。tailwindcss-forms-style 的鏈上取址和 aseitylab 的區塊鏈 C2 納入外聯排查,同時檢查下載載荷與殘留進程。run_script 與 agno 的代碼執行工具;AgentOS 開啓 A2A 前配置認證,限制宿主文件和憑證訪問。/get_reward 網絡入口並啓用認證;為 cPanel EmailTrack(CVE-2026-67401)核對郵件賬户與數據庫執行權限。覆蓋説明:9 月 04、05、06、11、12、22、24、25、26、27、30 日無獨立簡體日報;09-07 發佈包註明範圍為 09-04 至 09-07,09-13 發佈包註明範圍為 09-11 至 09-13。其餘無獨立日報日期不補計,也不代表當天沒有安全事件。
發佈方:清源社區 CleanSource Community | 發佈日期:2026-10-07
數據來源:倉庫內 2026 年 9 月已發佈的簡體 CSSA、CVE 與開源倉庫投毒情報 | 轉載請註明出處
商務合作
微信公眾號