新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制RSS

2026-07-03 ~ 07-05 每日安全情报

共 14 条最高威胁 9.9(超危)CSSA 独家 1 · CVE 2 · 投毒 11

CSSA 独家预警1

CSSA 独家预警9.8 超危

Node.js HTTP/2模块解析恶意数据触发释放后使用缺陷致使服务中断

攻击者可通过网络接口向目标节点发送精心构造的HTTP/2数据流,利用协议栈在处理流重置或关闭状态时的生命周期管理缺陷,使底层nghttp2会话内存管理器提前释放已分配的流控制结构体,随后在后续数据帧接收阶段再次访问该悬空指针区域从而引发堆内存释放后使用异常,该利用路径具备低复杂度与无交互特征,无需前置权限即可远程触发核心线程非法读写操作,受控实例将面临执行流劫持与持续性拒绝服务等安全威胁,整体影响范围覆盖所有启用HTTP/2功能的暴露节点。

组件
Node.js是一款基于Chrome V8引擎构建的跨平台JavaScript运行时环境,其核心架构采用事件驱动与非阻塞I/O模型以支撑高并发网络通信场景,该组件内置原生HTTP/2支持模块并深度集成nghttp2底层库,旨在为服务端应用提供高效的双向多路复用数据传输通道,同时依托Libuv异步任务…
类型
Use After Free (CWE-416)
仓库
github.com/nodejs/node · Star 118095
处置建议
  • 建议引入严格的生命周期管理机制,在内存释放后立即将指针置空并拦截二次引用,结合引用计数策略重构资源回收流程,配合静态扫描与地址清理器验证边界条件以消除悬空指针隐患。

CVE 情报2

CVE-2026-58455CVSS 9.8 超危2026年07月03日

Dockwatch未认证OS命令注入漏洞导致完全主机控制

在Dockwatch 0.6.567 及之前版本中,其 loader.php 文件在认证重定向后缺失 exit() 调用,结合 ajax/compose.php 中传递给 shell_exec() 的未过滤输入,存在 操作系统命令注入(CWE-78) 安全缺陷。攻击者可通过不完整的认证检查设置所需的会话标志,随后通过 composePull 操作中的 composePath POST 参数注入任意命令,从而执行任意 shell 命令。该漏洞允许远程攻击者在无需认证的情况下实现完全的主机控制,且 Docker socket 的标准挂载部署方式进一步助长了这一风险。该漏洞影响所有未更新至修复版本的 Dockwatch 用户,特别是采用标准 Docker socket 挂载部署的场景。攻击者仅需发送特制的 HTTP 请求即可完成漏洞利用,无须用户交互且可远程操控。

组件
Dockwatch 是一款用于监控和管理 Docker 容器的开源工具,支持通过 Web 界面进行容器操作和管理。
风险
  • 从普通用户到管理员:如果受害者以管理员权限运行 Dockwatch 服务,攻击者可获得相同权限
  • 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
  • 无用户交互攻击:通过远程网络请求直接触发漏洞,攻击者无需诱导用户进行任何交互即可实现主机接管
来源
处置建议
  • 限制对 Dockwatch Web 接口的网络访问,仅允许受信任的 IP 地址连接
  • 避免以 root 权限运行 Dockwatch 容器,并限制 Docker socket 的挂载权限
CVE-2026-57100CVSS 9.9 超危2026年07月03日

Microsoft Entra Provisioning Service 服务器端请求伪造漏洞导致权限提升

在 Microsoft Entra Provisioning Service (SyncFabric) 中,由于缺乏对服务器端请求的有效验证,存在 服务器端请求伪造(SSRF,CWE-918) 安全缺陷。经过身份验证的攻击者可以利用此漏洞在网络上提升权限。该漏洞允许攻击者通过构造恶意请求,使服务器向内部网络或其他受限资源发起请求,从而获取敏感信息或执行未授权操作。该漏洞影响所有未修补的 Microsoft Entra Provisioning Service 部署场景。攻击者需要具备一定的初始权限(低权限),但无需用户交互即可通过网络远程触发漏洞利用。

组件
Microsoft Entra Provisioning Service (SyncFabric) 是 Microsoft Entra ID(原 Azure Active Directory)的一部分,负责处理身份同步和配置服务,确保本地目录与云身份之间的数据一致性和安全性。
风险
  • 权限提升:经过身份验证的攻击者可以利用此漏洞在网络上提升权限,可能从低权限账户获取更高权限
  • 内部网络探测与攻击:攻击者可通过 SSRF 漏洞访问内部网络资源,进行端口扫描、服务探测或攻击内部应用
  • 数据泄露:攻击者可能读取内部敏感数据或配置文件,导致机密信息泄露
来源
处置建议
  • 立即应用 Microsoft 发布的安全补丁或更新
  • 配置网络访问控制列表(ACL),限制服务器端对外部及内部特定端口的访问
  • 部署 Web 应用防火墙(WAF)以检测和阻断异常的 SSRF 请求模式

投毒情报11

投毒情报npm2026年07月03日

robomerge@99999.0.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
a69b9ecfab6d38a43b3edbbe31ae19fa
投毒情报npm2026年07月03日

ue-automation-scripts@99999.0.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
a5e3ec4aa25880e90bd7924414988f9f
投毒情报npm2026年07月03日

ue-jenkins-buildkite@99999.0.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
8754f459aedb021d60b637b7e9ee9a03
投毒情报npm2026年07月03日

unreal-horde-dashboard@99999.0.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
c086aa6b8eee7884a76df6ae9fc7372e
投毒情报npm2026年07月03日

epic-internal-tools@99999.0.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
b50521f57accfcbee27ac9be6c318316
投毒情报pypi2026年07月04日

procwire@5.2.3 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
d57b909fa7511d0d4fa04662331f4616
投毒情报pypi2026年07月04日

bytekit@3.4.2 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
53fd6b2e815f9f889972451af38b529f
投毒情报pypi2026年07月04日

confighub@7.0.2 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
409848feddfd073f6cecd7760b3a5f73
投毒情报pypi2026年07月04日

schemavault@4.1.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
ef895991c052300866f5e5bfd38dc840
投毒情报pypi2026年07月05日

httpprobe@1.0.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
a772018efcd67236f51ad25a6849ba46
投毒情报pypi2026年07月05日

urlllib321@2.7.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
42b9219ae0b45ddcb823f53ffebce144