新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制RSS

2026-07-02 每日安全情报

共 11 条最高威胁 10.0(超危)CSSA 独家 1 · CVE 2 · 投毒 8

CSSA 独家预警1

CSSA 独家预警10.0 超危

Marzban面板缺失权限校验导致未授权操作与越权数据泄露

漏洞源于核心业务路由与认证中间件配置缺失,具体表现为多处关键接口未注入管理员身份依赖项,攻击者可绕过基础会话验证直接构造HTTP请求触发状态变更逻辑。利用向量涵盖未经验证的计划激活端点调用、超级管理员令牌撤销机制缺陷以及用户信息查询路径的鉴权空白,恶意实体无需交互即可批量重置目标流量配额、静默恢复已禁用账号或提取完整代理凭证配置。受控系统面临核心业务规则被强制覆盖的风险,非法主体将获取长期有效的最高管理权限并导致大规模订阅凭证明文暴露,整体服务信任链与数据边界完整性遭到破坏。

组件
Marzban是一款开源的虚拟节点管理与代理流量分配面板,系统架构采用FastAPI框架结合异步数据库交互设计,核心功能涵盖用户生命周期管理、订阅链接生成、流量配额控制及后端Xray实例同步。该组件部署于网络服务出口层,旨在为多租户环境提供集中化的账号权限分配、计费策略执行与实时状态监控,通过RES…
类型
Missing Authorization (CWE-862)
仓库
处置建议
  • 建议开发者在路由定义层统一引入强制性的身份依赖注入机制,确保所有涉及状态变更与数据读取的端点均经过严格的上下文权限校验。同时应重构令牌验证逻辑以消除特权账户的早期返回捷径,强制同步数据库最新安全状态,并对布尔运算符优先级进行静态代码审查以防逻辑分支误判。

CVE 情报2

CVE-2026-57517CVSS 9.8 超危2026年07月02日

Control Web Panel SQL注入导致远程代码执行

在 Control Web Panel 0.9.8.1225 版本之前,其 user 端点因对 userRes POST 参数输入缺乏过滤,存在盲 SQL 注入(CWE-89)安全缺陷。未经身份验证的远程攻击者可提交恶意输入执行任意 SQL 查询,并利用获取的 MySQL root 权限通过 INTO DUMPFILE 写入任意文件,从而将 PHP webshell 部署到可访问的 roundcube 日志目录,以 cwpsvc 账户实现远程代码执行。该漏洞影响所有未更新至 0.9.8.1225 的 Control Web Panel 用户。攻击者无需身份验证即可远程发起攻击,利用复杂度低,可直接导致服务器被完全控制。

组件
Control Web Panel 是一款用于 Linux 服务器的开源控制面板,提供网站、数据库、邮件等服务的管理功能。
风险
  • 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据 cwpsvc 账户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
  • 无身份验证攻击:攻击者无需任何凭证即可远程触发漏洞,通过构造恶意 HTTP 请求即可实现代码执行
  • 持久化访问:通过写入 Webshell 到日志目录,攻击者可获得对服务器的长期持久化访问权限
来源
处置建议
  • 立即升级 Control Web Panel 至 0.9.8.1225 或更高版本
  • 限制对 user 端点的访问权限,实施严格的输入验证和过滤机制
  • 监控 MySQL 日志和文件系统异常写入行为,特别是针对日志目录的修改
CVE-2026-24270CVSS 9.8 超危2026年07月02日

NVIDIA AIStore身份验证绕过漏洞导致拒绝服务、权限提升、信息泄露和数据篡改

在 NVIDIA AIStore 框架中,由于身份验证机制存在缺陷,攻击者可能借此绕过身份验证(CWE-290)。成功利用此漏洞可能导致拒绝服务、权限提升、信息泄露和数据篡改。该漏洞允许攻击者在无需有效凭证的情况下访问系统资源,严重威胁数据完整性与可用性。该漏洞影响所有未修复的 NVIDIA AIStore 部署环境。攻击者可通过网络远程发起攻击,无需用户交互即可利用该漏洞,且攻击复杂度较低。

组件
NVIDIA AIStore 是一个高性能的分布式对象存储框架,专为 AI 工作负载设计,支持大规模数据存储与高速访问。
风险
  • 权限提升:攻击者可绕过身份验证获取未授权访问权限,进而提升权限以控制系统
  • 数据篡改与泄露:攻击者可读取敏感信息或修改存储数据,导致数据完整性受损
  • 拒绝服务:攻击者可利用该漏洞导致服务中断,影响业务连续性
  • 远程无交互攻击:攻击者仅需通过网络连接即可触发漏洞,无需目标用户进行任何操作
来源
处置建议
  • 在网络层面限制对 AIStore 服务的访问,仅允许受信任的 IP 地址连接
  • 启用强身份验证机制并监控异常登录尝试

投毒情报8

投毒情报npm2026年07月02日

hardhat-compile-ethers@0.4.7 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
90c6e1e9761ce2649931596e0b0fdc0c
投毒情报npm2026年07月02日

svgson-lite@1.0.1 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
d2a9d6cb8c2c8d3c5d3577478191ec0c
投毒情报npm2026年07月02日

polymarket-toolkit@1.4.9 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
4119e0252812f38cc94095ac510b3efa
投毒情报npm2026年07月02日

polymarket-trading-developer-tool@0.1.1 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
7556468a534868cca255febaab3349f3
投毒情报npm2026年07月02日

svgcraft-core@1.0.2 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
6af27c36682b37db28802e246132b9b2
投毒情报npm2026年07月02日

test-pkg-pnpm@1.0.1 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
603eb62698f7fb3c333a77f61709ec19
投毒情报npm2026年07月02日

test-pkg-x0@1.0.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
db833fc0668026e75371ea47af497d35
投毒情报npm2026年07月02日

test-pkg-yarn@1.0.1 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
265cdda7b2e4e7a033641a45f7c1c257