新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制RSS

2026-07-08 每日安全情报

共 5 条最高威胁 10.0(超危)CSSA 独家 1 · CVE 2 · 投毒 2

CSSA 独家预警1

CSSA 独家预警10.0 超危

arthas隧道服务因接口缺失认证被利用执行OGNL表达式致JVM遭控

漏洞源于隧道服务端安全过滤器链配置缺陷,关键代理路径与接口枚举端点默认放行所有请求且未实施身份校验机制,攻击者仅需掌握有效探针标识即可构造恶意HTTP请求直连目标代理节点,进而触发内置OGNL表达式解析引擎在远程Java虚拟机上下文中执行任意逻辑,结合未受控的WebSocket注册流程与存在信息回显特性的辅助接口,攻击方可完整构建从标识探测到指令注入的攻击链,最终突破进程边界获取堆内存读写权限,窃取环境变量中的敏感凭证并直接调用操作系统底层功能,严重破坏多租户部署架构下的横向隔离边界。

组件
arthas是一款面向Java应用的线上诊断工具,其核心隧道服务端采用Spring Boot架构构建,主要承担Web客户端与底层JVM探针之间的网络路由调度任务,该组件通过WebSocket与HTTP双协议通道维持长连接状态,实现诊断指令的透明转发与响应聚合,旨在为分布式微服务环境提供低侵入式的性能…
类型
Missing Authentication for Critical Function (CWE-306)
仓库
处置建议
  • 建议重构安全过滤规则以强制关键路由实施强身份认证,结合令牌验证机制阻断未授权访问,并在会话建立阶段引入主体标识绑定策略以实现细粒度资源隔离。

CVE 情报2

CVE-2026-59705CVSS 9.8 超危2026年07月08日

mem0 openmemory/api组件未授权访问漏洞导致数据泄露与服务拒绝

在 mem0 的 openmemory/api 组件中,由于关键 API 路由未注册认证中间件,存在 关键功能的认证机制缺失(CWE-306) 安全缺陷。未认证的攻击者可通过访问这些暴露的端点,读取、写入和删除任意用户的记忆数据。攻击者可以提供任意 user_id 参数或直接访问记忆检索端点以暴露私有记忆内容,或者调用带有 global_pause=true 参数的暂停端点,导致所有用户的服务拒绝(DoS)。该漏洞影响所有未应用修复补丁的 mem0 部署实例。攻击者无需任何认证凭据即可远程发起攻击,直接威胁数据的机密性、完整性以及服务的可用性。

组件
mem0 是一个开源的记忆层(Memory Layer)项目,旨在为 AI 应用提供长期记忆管理能力,其 openmemory/api 组件负责处理记忆的存储、检索和管理接口。
风险
  • 数据完全泄露:攻击者可读取任意用户的私有记忆内容,导致敏感信息泄露
  • 数据篡改与破坏:攻击者可随意写入或删除用户记忆,破坏数据完整性
  • 服务拒绝(DoS):通过触发全局暂停机制,攻击者可导致整个服务不可用,影响所有用户
  • 无认证远程攻击:攻击者无需任何身份验证即可通过网络直接利用该漏洞,攻击门槛极低
来源
处置建议
  • 在 API 网关或反向代理层强制实施身份认证中间件,确保所有路由均需验证
  • 监控 API 访问日志,识别并阻断异常的未认证访问请求及全局暂停操作
CVE-2026-56843CVSS 9.9 超危2026年07月08日

WebPros Plesk XML-RPC API授权绕过导致跨租户凭据泄露及远程代码执行

在 WebPros Plesk 18.0.78.4 版本之前,其 XML-RPC API 存在授权错误(CWE-522)。由于所有权验证仅针对部分查询过滤器强制执行,且旧版协议版本绕过了模式验证,低权限的已认证客户可以查询其不拥有的域名。这导致其他租户以明文存储的 FTP 凭据发生跨租户泄露,攻击者可利用此漏洞以其他租户的系统用户身份执行代码。该漏洞影响所有未更新至 18.0.78.4 的 Plesk 用户。攻击者仅需拥有低权限账户即可触发漏洞,通过网络远程利用,无需用户交互。

组件
WebPros Plesk 是一款广泛使用的网站和服务器管理面板,用于简化 Web 托管、邮件服务和数据库管理。
风险
  • 跨租户数据泄露:攻击者可获取其他租户的明文 FTP 凭据,严重破坏多租户环境的数据隔离性
  • 远程代码执行:利用泄露的凭据,攻击者可以其他租户的系统用户身份执行任意代码,完全控制受影响租户的服务
  • 权限提升:从低权限客户账户提升至其他租户的系统用户权限,进而可能进一步渗透至服务器底层
来源
处置建议
  • 立即升级 WebPros Plesk 至 18.0.78.4 或更高版本以修复授权逻辑缺陷
  • 审查并限制 XML-RPC API 的访问权限,禁用不必要的旧版协议支持
  • 监控异常域名查询行为及 FTP 登录尝试,部署入侵检测系统以识别跨租户访问尝试

投毒情报2

投毒情报npm2026年07月08日

hello244b@1.0.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
5176d65186cce392554af85470d874a4
投毒情报npm2026年07月08日

rio-design-tokens@99.99.100 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
e8384a06b64c485e99def83ab86c46f3