新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制RSS

2026-08-06 每日安全情报

共 8 条最高威胁 10.0(超危)CSSA 独家 1 · CVE 1 · 投毒 6

CSSA 独家预警1

CSSA 独家预警10.0 超危

OneUptime SAML组件遭遇XML指令注入导致身份伪造与越权访问

漏洞源于底层加密库在文档规范化过程中的异常转换逻辑,该库会将嵌入的处理指令直接转为纯文本。攻击者通过网络发送构造的已签名响应报文,利用原始解析机制与签名基准差异,在合法签名内隐蔽插入指令篡改身份字段。此路径无需前置认证即可触发,将破坏验证逻辑,致使未授权实体获取高权限令牌。

组件
OneUptime是一款面向运维团队与企业用户的开源系统监控平台,其核心架构采用模块化设计,集成事件追踪,告警路由及身份验证功能。该组件通过标准化协议对接企业目录服务,旨在为分布式基础设施提供集中化可用性监控与细粒度访问控制,支撑组织内部资产实时管理。
类型
Improper Verification of Cryptographic Signature (CWE-347)
仓库
处置建议
  • 建议在解析加密报文时严格采用规范化数据结构提取字段,过滤非法处理指令节点,并在验证流程中实施白名单校验。同时需确保解析上下文与密码学计算基准一致,从架构层面修复此类缺陷。

CVE 情报1

CVE-2026-61486CVSS 9.8 超危2026年08月05日

Apache Lucy栈缓冲区溢出漏洞导致远程代码执行

在 Apache Lucy 的所有版本中,其核心处理模块存在基于栈的缓冲区溢出(CWE-121)安全缺陷。由于该项目已停止维护,官方不会发布修复此问题的版本。攻击者可通过网络远程发送特制请求触发栈溢出,导致内存覆盖,威胁进程稳定性与安全性。Apache Lucy 在处理特定输入时存在内存损坏漏洞,攻击者无需用户交互即可远程触发,导致远程代码执行或服务中断。该漏洞影响所有部署 Apache Lucy 的实例,无论版本如何。攻击者仅需通过网络访问受影响的实例即可完成漏洞利用,无须用户交互且可远程操控。

组件
Apache Lucy 是一个开源的全文搜索引擎库,旨在提供高性能的文本搜索功能。
风险
  • 从普通用户到管理员:如果受害者以管理员权限运行服务,攻击者可获得相同权限
  • 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
  • 无用户交互攻击:通过网络向量(AV:N)直接发起攻击,攻击复杂度低(AC:L),无需用户交互(UI:N)即可触发
来源
处置建议
  • 寻找并迁移至受支持的替代搜索引擎方案
  • 将实例的访问权限严格限制为受信任的用户或内部网络
  • 部署网络层防火墙规则,阻断来自不可信来源的请求

投毒情报6

投毒情报npm2026年08月06日

chai-foundry@7.0.2 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
b19cc202976826d547fd62293d46f56c
投毒情报npm2026年08月06日

kepler@5.0.999 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
9f2fd80a283e33a61cc00686d88a317c
投毒情报npm2026年08月06日

llm-interceptor@0.3.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
3271687a472a5e671ab3e2eced8ffc25
投毒情报npm2026年08月06日

claude-remote-agent@0.1.1 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
8af4340c1db9d98afd88702d4b56c714
投毒情报npm2026年08月06日

npm-dc-dev@1.1.1 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
22adfc3df61440722c5bb67f680628a9
投毒情报npm2026年08月06日

statist-browser-typed-client-sme.rko.tariffs.web@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
a51ee7fb5e6f95f1ec381ab764f72b8a