新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制RSS

2026-07-06 每日安全情报

共 4 条最高威胁 9.1(超危)CSSA 独家 1 · CVE 0 · 投毒 3

CSSA 独家预警1

CSSA 独家预警9.1 超危

AndroidAsync组件解析恶意XML外部实体导致敏感数据泄露与服务中断

该缺陷源于底层文档构建工厂在实例化阶段未启用安全配置参数,攻击者可通过构造携带恶意文档类型定义与外部实体声明的超文本响应报文进行远程利用,当目标应用默认调用文本型可扩展标记语言解析接口处理不可信数据源时,解析引擎将自动触发外部资源引用逻辑,从而导致本地文件系统读取,服务端请求伪造或指数级实体膨胀引发的计算资源耗尽。

组件
AndroidAsync是一款基于非阻塞网络输入输出模型设计的异步通信框架,其架构采用事件驱动机制实现高并发连接管理,核心模块涵盖超文本传输协议客户端服务端通信,WebSocket协议支持及底层字节流缓冲处理,旨在为移动应用提供低延迟的网络请求能力与高效的内存调度策略。
类型
XXE (CWE-611)
仓库
处置建议
  • 建议开发人员在初始化可扩展标记语言解析器时强制禁用外部通用实体与参数实体加载功能,关闭文档类型声明解析选项,启用安全处理特性并限制外部文档类型定义引用,同时通过异常捕获机制兼容不同底层解析实现以确保代码可移植性。

投毒情报3

投毒情报npm2026年07月06日

gen-ai-opt-in@99.0.2 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
72d4519e775b6cde02e184498aeb6805
投毒情报npm2026年07月06日

zod-pino434@1.0.127 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
895d0dd5476b462109e6119fd8cc374d
投毒情报npm2026年07月06日

zod-pino444@1.0.128 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
c76b93551356a9a9c05851ae080b7965