新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制RSS

2026-08-12 每日安全情报

共 13 条最高威胁 10.0(超危)CSSA 独家 1 · CVE 2 · 投毒 10

CSSA 独家预警1

CSSA 独家预警10.0 超危

Hermes Agent容器部署时强制禁用沙箱致使进程提权与数据泄露

该缺陷源于代理组件在检测至容器环境标识后,强制向底层浏览器注入无沙箱启动参数,且未提供有效的策略覆写机制,攻击者可通过构造恶意网页或注入特制脚本,利用渲染引擎漏洞突破进程隔离边界,从而获取当前运行用户的完整文件读写权限,此安全边界失效直接削弱了应用层与不可信网络内容之间的防护屏障,导致会话凭证与配置文件面临越权访问威胁,进而破坏系统的数据机密性与完整性约束。

组件
Hermes Agent是一款面向自动化工作流与多模态任务调度的智能代理框架,其核心架构采用模块化插件设计并深度集成浏览器交互组件,系统通过标准化接口实现网页内容抓取与会话状态管理,旨在为开发者提供高可扩展的自动化执行环境,该组件通常部署于隔离容器中,以支持非特权用户的安全运行,并通过底层容器化技术…
类型
Protection Mechanism Failure (CWE-693)
仓库
处置建议
  • 建议开发团队实施基于能力探测的沙箱初始化逻辑,优先验证用户命名空间与内核级隔离特性可用性,应提供显式的环境变量开关供运维人员按需启用严格模式,并在隔离机制加载失败时触发安全降级拦截而非静默回退,同时需强化启动参数校验流程,杜绝自动追加危险标志,确保默认配置始终遵循最小权限原则。

CVE 情报2

CVE-2026-73080CVSS 9.3 超危2026年08月12日

SeaweedFS未授权SSRF漏洞导致云元数据泄露

在 SeaweedFS 4.24 版本之前,其 weed/server/volume_grpc_remote.go 中的 VolumeServer.FetchAndWriteNeedle 函数存在严重安全缺陷。该函数通过 weed/remote_storage/s3/s3_storage_client.go 获取调用者提供的远程端点并将响应写入 needle,但未执行任何身份验证和目标验证。这使得任何能够访问卷服务器 gRPC 端口的人都可以向任意主机(包括回环地址、链路本地地址、RFC 1918 私有地址以及如 169.254.169.254 之类的云元数据端点)发起请求并读取响应。在云部署环境中,这可能导致实例元数据和 IAM 凭证泄露,并访问其他未暴露的内部服务。卷服务器的 gRPC 平面默认未启用身份验证,且配置文档中提到的 JWT 签名密钥也无法保护此 RPC。该问题已在 4.24 版本中修复。

组件
SeaweedFS 是一个分布式存储系统,旨在轻松存储和提供数十亿个文件。
风险
  • 云凭证泄露:攻击者可读取云实例元数据,获取 IAM 凭证,从而接管云账户权限
  • 内网渗透:攻击者可访问未暴露的内部服务,进行横向移动或进一步攻击
  • 无认证利用:由于 gRPC 平面默认未启用身份验证,攻击者无需凭证即可发起攻击
  • 完全系统控制:在获取云凭证后,攻击者可能获得对云基础设施的完全控制权
来源
处置建议
  • 立即升级 SeaweedFS 至 4.24 或更高版本
  • 限制对卷服务器 gRPC 端口的网络访问,仅允许受信任的 IP 地址连接
  • 在云环境中禁用或限制对元数据端点(如 169.254.169.254)的访问
CVE-2026-71384CVSS 9.6 超危2026年08月12日

Adobe组件错误授权绕过安全特性导致未授权访问及拒绝服务

受不正确的授权漏洞影响,可能导致安全功能绕过。攻击者可利用此漏洞绕过安全措施并获得未经授权的读写访问权限,可能导致应用程序拒绝服务。默认情况下,易受攻击的组件仅限于管理网络区域。利用此问题不需要用户交互。范围已更改。该漏洞影响所有未修复的Adobe相关组件,攻击者可通过相邻网络发起攻击,无需用户交互即可实现安全特性绕过,造成高机密性、高完整性和高可用性的破坏。

组件
Adobe 是一家全球领先的数字媒体和数字体验解决方案提供商,其软件产品广泛应用于创意、文档管理和数字营销等领域。
风险
  • 未授权读写访问:攻击者可绕过安全机制,获取对系统数据的未授权读取和写入权限
  • 应用程序拒绝服务:漏洞利用可能导致目标应用程序崩溃或停止响应,造成服务中断
  • 相邻网络攻击:攻击者需位于相邻网络区域,但无需用户交互即可发起攻击,降低了利用门槛
来源
处置建议
  • 限制管理网络区域的访问权限,实施严格的网络隔离策略
  • 监控异常授权请求和安全功能绕过行为日志

投毒情报10

投毒情报npm2026年08月12日

base65-11x@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
64d4b6f0c83a72a7639d6eb1f8c90081
投毒情报npm2026年08月12日

base65-13x@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
5c0f6f0c3668dadc1d0025e22d451501
投毒情报npm2026年08月12日

base65-15x@5.0.2 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
92fa050c6094d46b81d456ffbba00678
投毒情报npm2026年08月12日

base65-33x@5.0.2 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
e5fc278e5bf32bed5e8e257584a6e22a
投毒情报npm2026年08月12日

base65-77x@5.0.2 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
6411c497a62cad0fcbeb70c7fc2a0594
投毒情报npm2026年08月12日

bs58-11@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
145f295335be81d7c847e3f3a95c132e
投毒情报npm2026年08月12日

bs58-12@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
c304aedc8b2128db4ad65835425f4c11
投毒情报npm2026年08月12日

internallib_v164@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
60883016233e92a9555b220803520378
投毒情报npm2026年08月12日

sui-bcs-codec@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
ecdfe8481df8b52ac16b25209f7b3652
投毒情报npm2026年08月12日

sui-gql-client@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
9b192eab20fab0ca821a8f0a82837394