新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制RSS

2026-07-15 每日安全情报

共 9 条最高威胁 10.0(超危)CSSA 独家 1 · CVE 2 · 投毒 6

CSSA 独家预警1

CSSA 独家预警10.0 超危

sglang框架利用未验证数据反序列化可实现远程代码执行

该缺陷源于消息队列模块在解除订阅数据封装时直接调用内置反序列化函数处理原始字节流,通信链路未实施身份校验、哈希签名或格式过滤等安全边界控制,攻击者仅需获取目标集群的发布端点地址,即可通过构造特制序列化作恶负载发起网络投递,恶意数据经套接字接收后将触发底层解释器执行任意系统指令,此技术路径具备低门槛远程可利用特征,一旦成功渗透将导致全量接入节点的计算逻辑被劫持,进而引发服务中断、数据泄露及横向移动等连锁安全后果。

组件
sglang是一款面向大语言模型的高性能推理与服务引擎,其核心架构基于分布式计算与共享内存广播机制构建,该系统采用零拷贝通信层与多进程协同设计,旨在优化张量并行调度,降低节点间数据传输延迟,并支持跨集群的大规模模型部署与高并发请求处理。
类型
Deserialization of Untrusted Data (CWE-502)
仓库
处置建议
  • 建议全面弃用不安全反序列化协议,改用类型安全数据格式,应在通信入口强制启用双向认证与数字签名验证,配置严格白名单拦截异常结构,并结合最小权限原则隔离运行环境,彻底阻断恶意代码加载。

CVE 情报2

CVE-2026-62422CVSS 10.0 超危2026年07月14日

YouTrack直接访问数据库绕过身份验证获得管理员权限

在 JetBrains YouTrack 2026.1.13757、2025.3.148033、2025.2.148048、2025.1.148120、2024.3.148430 和 2024.2.148429 版本之前,存在通过直接访问数据库绕过身份验证并获得管理员权限的漏洞。该漏洞属于关键功能的认证机制缺失(CWE-306),攻击者无需身份验证即可通过网络直接访问数据库,从而获取最高权限。由于攻击向量通过网络(NETWORK)且复杂度低(LOW),无需用户交互(UI:N)和特权(PR:N),攻击者可完全控制受影响系统,造成机密性、完整性和可用性的严重损害。该漏洞影响所有未更新至上述安全版本的 YouTrack 实例,攻击者一旦利用成功,即可完全接管应用服务器及底层数据。

组件
JetBrains YouTrack 是一款功能强大的问题跟踪和项目管理软件,广泛用于软件开发团队进行任务管理、缺陷追踪和协作。
风险
  • 完全系统控制:攻击者通过绕过认证直接访问数据库,可获得管理员权限,从而完全控制 YouTrack 实例,包括查看所有项目数据、修改配置、删除数据或植入后门。
  • 数据泄露与篡改:由于漏洞导致机密性(HIGH)和完整性(HIGH)受损,攻击者可窃取敏感项目信息、用户凭证或篡改关键业务数据。
  • 无用户交互攻击:攻击者无需诱导用户进行任何操作,仅需通过网络直接发起请求即可触发漏洞,极大降低了攻击门槛。
来源
处置建议
  • 立即升级 JetBrains YouTrack 至 2026.1.13757 或更高版本以修复此漏洞
  • 限制对 YouTrack 数据库端口的直接网络访问,确保数据库仅在内网或受信任的应用层访问
  • 部署网络入侵检测系统(IDS)监控针对数据库端口的异常访问尝试
CVE-2026-62390CVSS 9.8 超危2026年07月14日

Apache Kylin SQL注入漏洞导致远程代码执行

在 Apache Kylin 5.0.4 版本前,其刷新表目录的后端 API 因 SQL 命令中特殊元素未正确中和,存在 SQL 注入(CWE-89)安全缺陷。攻击者可通过构造恶意请求注入 SQL 语句,威胁后端数据库的完整性与机密性。Apache Kylin 在特定 API 调用场景下存在注入漏洞,攻击者可通过网络远程触发,导致数据泄露、篡改或远程代码执行。该漏洞影响从 4.0.0 到 5.0.3 的所有 Apache Kylin 版本。攻击者无需用户交互且无需认证即可远程利用此漏洞,风险极高。

组件
Apache Kylin 是一个开源的分布式分析引擎,提供 Hadoop/Spark 上的 SQL 查询接口及多维分析(OLAP)能力,支持超大规模数据。
风险
  • 从普通用户到管理员:如果受害者以管理员权限运行 Kylin 服务,攻击者可获得相同权限
  • 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
  • 无用户交互攻击:通过远程网络请求(T1190),攻击者只需发送特制 API 请求即可触发漏洞,无需额外交互
来源
处置建议
  • 立即升级 Apache Kylin 至 5.0.4 或更高版本以修复此漏洞
  • 对后端 API 实施严格的输入验证与参数化查询机制
  • 监控异常 SQL 执行日志及数据库访问行为

投毒情报6

投毒情报npm2026年07月15日

chain-sdk-js@1.0.3 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
9c4f3a87ef9184d08c281dccf0a8272a
投毒情报npm2026年07月15日

assertion-utils-js@2.4.3 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
d9f31b77bef62ba94bfb2ac161c74627
投毒情报npm2026年07月15日

ethereum-lib-utils@1.3.7 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
b4b500d2a8c8341e344a7a8fb3a527f6
投毒情报npm2026年07月15日

postcss-selector-minify@2.0.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
2c3f89fc0615ee4ad3d7385ff61d559c
投毒情报npm2026年07月15日

http-ws-listener@1.0.5 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
bc830ecdabf64d37a4e318224d5468fb
投毒情报pypi2026年07月15日

tronwe@0.0.1 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
4bb2f0c91b2f00460a65f7c8a95e0474