新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制RSS

2026-07-22 每日安全情报

共 4 条最高威胁 10.0(超危)CSSA 独家 2 · CVE 2 · 投毒 0

CSSA 独家预警2

CSSA 独家预警10.0 超危

DB-GPT语音组件经恶意输入触发命令注入导致主机控制权丧失

该缺陷源于底层语音合成接口在调度系统级发声进程时,直接将外部传入的文本流拼接至动态字符串模板并移交操作系统命令行解析器执行,由于缺失关键控制字符的逃逸处理与安全边界隔离,攻击者可经由标准网络协议投递携带闭合符号与指令分隔符的畸形参数,利用零信任验证缺口直接激活底层Shell环境,从而在未持有有效会话标识的前提下完成任意代码植入,受感染实例将暴露于数据越权读取与计算单元劫持风险之中。

组件
DB-GPT是一款集成大语言模型与数据库交互能力的智能数据助手平台,其架构采用微服务模块化设计并深度集成多模态交互引擎,核心服务负责自然语言语义解析与结构化数据路由,旨在为复杂业务场景提供自动化的信息检索与智能决策支持。
类型
OS Command Injection (CWE-78)
仓库
处置建议
  • 建议工程团队在涉及外部数据流转的模块中全面禁用隐式解释器调用方式,统一迁移至基于独立参数列表的进程创建API,同步部署严格的内容类型校验与黑名单过滤规则,并结合运行时沙箱技术构建指令执行隔离域。
CSSA 独家预警10.0 超危

claurst缺失鉴权致使攻击者远程执行代码导致系统受损

该漏洞源于工具注册模块缺乏统一的权限拦截网关,且各独立执行单元未实施细粒度的访问控制策略。攻击者可构造包含目标解释器类型与自定义指令的结构化数据载荷,通过网络接口直接提交至运行时引擎,系统将在跳过身份核验与风险分级评估的前提下,直接将输入参数透传至宿主环境进行进程派生。此缺陷具备低复杂度利用特征,无需前置认证即可触发远程代码执行,进而突破沙箱边界,造成敏感信息泄露、配置篡改及核心服务中断等安全影响。

组件
claurst是一款面向自动化工作流编排的多语言运行时调度框架,其架构采用模块化插件设计,核心功能涵盖交互式解释器环境与持久化定时任务管理。该组件通过动态路由机制将模型生成的脚本指令分发至底层操作系统外壳程序,支持跨平台环境初始化与复杂业务逻辑的自动化执行,旨在为分布式智能代理提供高并发的指令解析能…
类型
Missing Authorization (CWE-862)
仓库
处置建议
  • 建议在执行外部进程前强制接入权限校验中间件,实施严格的访问控制策略。需对动态载荷进行语法过滤与危险模式匹配,阻断非法指令执行,并于会话结束时彻底清理运行时状态以防范越权。

CVE 情报2

CVE-2026-64608CVSS 9.8 超危2026年07月21日

Apache Fory C++反序列化堆类型混淆及越界读写漏洞导致远程代码执行

在 Apache Fory C++ 1.4.0 版本前,其反序列化模块在兼容模式下因字段跳过路径未正确验证声明字段类型与实际数据的一致性,存在 堆类型混淆及越界读写(CWE-502) 安全缺陷。具有不一致 Schema 的输入可能导致类型混淆和越界内存访问,威胁进程稳定性与安全性。Apache Fory C++ 在反序列化特定数据场景下存在内存损坏漏洞,攻击者可通过构造恶意序列化数据触发,导致远程代码执行或服务中断。该漏洞仅影响 Apache Fory C++ 实现(0.14.0 至 1.4.0 之前的版本),其他语言实现不受影响。攻击者仅需发送特制序列化数据即可完成漏洞利用,网络攻击向量且复杂度低。

组件
Apache Fory 是一个高性能序列化框架,其 C++ 实现广泛用于需要高效数据序列化和反序列化的场景。
风险
  • 从普通用户到管理员:如果受害者以管理员权限运行使用 Apache Fory C++ 的服务,攻击者可获得相同权限
  • 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
  • 无用户交互攻击:通过网络发送恶意序列化数据即可触发漏洞,无需用户交互
来源
处置建议
  • 立即升级 Apache Fory C++ 至 1.4.0 或更高版本
  • 对反序列化输入进行严格的 Schema 校验
  • 限制反序列化数据来源,仅信任可信来源的数据
CVE-2026-16412CVSS 9.8 超危2026年07月21日

Firefox内存安全漏洞导致远程代码执行

在Firefox ESR 140.12 和 Firefox 152 版本中,存在内存安全漏洞。部分漏洞表现出内存损坏的迹象,推测在付出足够努力的情况下,其中一些可能被利用来执行任意代码。该漏洞已在 Firefox 153 和 Firefox ESR 140.13 中修复。Firefox 浏览器在特定场景下存在内存损坏漏洞,攻击者可通过构造恶意页面触发,导致远程代码执行或服务中断。该漏洞影响所有未更新至 Firefox 153 或 Firefox ESR 140.13 的 Firefox 用户,包括桌面版与移动设备部署场景。攻击者仅需诱导目标访问特制网页即可完成漏洞利用,无须用户交互且可远程操控。

组件
Firefox 是一款跨平台开源网络浏览器,支持复杂图形渲染与 Web 技术交互。
风险
  • 从普通用户到管理员:如果受害者以管理员权限运行浏览器,攻击者可获得相同权限
  • 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
  • 无用户交互攻击:通过驱动式入侵(Drive-by Compromise)技术(T1189),用户只需访问恶意网页即可触发漏洞,无需额外交互
来源
处置建议
  • 立即升级至 Firefox 153 或 Firefox ESR 140.13 及以上版本
  • 对运行环境启用沙箱隔离机制
  • 阻断不可信来源的脚本加载
  • ---