新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制RSS

2026-08-14 ~ 08-16 每日安全情报

共 20 条最高威胁 9.8(超危)CSSA 独家 1 · CVE 2 · 投毒 17

CSSA 独家预警1

CSSA 独家预警9.3 超危

Firecrawl爬虫因共享Cookie致跨租户数据泄露与结果失真

漏洞源于安全请求调度器初始化逻辑缺陷,其在模块加载阶段实例化单一全局Cookie容器并持久化至进程生命周期,未实现按请求或任务维度的状态隔离。攻击者可通过构造特定目标域的采集请求触发目标服务器返回会话凭证,该凭证将被强制写入共享存储区,随后在后续不同租户的同类域名请求中自动附加携带。此机制破坏了多租户环境下的上下文边界,使得恶意用户可借由残留会话标识越权访问其他账户受保护资源,同时会导致历史凭证干扰正常采集链路,造成目标站点认证状态错乱与返回数据严重失真。

组件
Firecrawl是一款开源的网络数据采集与处理引擎,其核心架构基于Node.js运行环境构建,采用模块化设计实现URL解析、内容提取与数据格式化等自动化流程。该组件通过集成多协议请求调度器与分布式任务队列,支持高并发网页抓取、动态渲染页面解析及结构化数据输出。系统旨在为开发者与企业应用提供稳定可靠…
类型
Improper Removal of Sensitive Information Before Storage or Transfer (CWE-212)
仓库
处置建议
  • 建议重构请求调度状态管理策略,将敏感凭证存储限制于单次请求生命周期内。开发时应遵循无状态设计原则,避免服务端驻留会话数据,并通过作用域隔离确保租户上下文独立,彻底阻断跨请求信息污染。

CVE 情报2

CVE-2026-61969CVSS 9.3 超危2026年08月13日

Listdom未认证SQL注入漏洞导致数据库数据泄露

在 Listdom 5.6.0 及之前版本中,其数据处理模块因缺乏对输入参数的严格过滤与转义,存在未认证的 SQL 注入(CWE-89)安全缺陷。攻击者无需任何身份验证即可通过网络发送特制的恶意请求,直接操纵后端数据库查询语句。该漏洞影响所有未更新至安全版本的 Listdom 用户。攻击者仅需构造特定的 HTTP 请求即可触发漏洞,无需用户交互且可远程执行,可能导致敏感数据泄露或数据库完整性受损。

组件
Listdom 是一款开源的列表管理或数据展示组件/应用,广泛用于 Web 应用中展示和管理结构化数据。
风险
  • 数据库完全暴露:攻击者可读取、修改或删除数据库中的任意数据,包括用户凭证、个人隐私信息等敏感内容
  • 远程代码执行风险:在特定数据库配置下,SQL 注入可能被进一步利用以执行系统命令,导致服务器被完全控制
  • 无认证攻击:由于漏洞无需认证,攻击者可从互联网直接发起攻击,无需获取任何合法账号权限
来源
处置建议
  • 在应用层面对所有用户输入进行严格的参数化查询或预编译处理
  • 部署 Web 应用防火墙(WAF)以拦截常见的 SQL 注入攻击模式
CVE-2026-61967CVSS 9.8 超危2026年08月13日

miniorange otp verification未认证权限提升漏洞导致远程代码执行

在 miniorange otp verification 5.5.1 版本及之前版本中,其身份验证模块因权限校验逻辑缺陷,存在未认证权限提升(CWE-640)安全缺陷。攻击者无需任何身份验证即可利用该漏洞提升权限,威胁系统完整性与安全性。miniorange otp verification 插件在特定请求处理场景下存在逻辑漏洞,攻击者可通过构造恶意请求触发,导致未授权访问或远程代码执行。该漏洞影响所有未更新至 5.5.1 之后版本的 miniorange otp verification 用户,包括 WordPress 等部署场景。攻击者仅需向目标服务器发送特制网络请求即可完成漏洞利用,无须用户交互且可远程操控。

组件
miniorange otp verification 是一款用于增强网站安全性的身份验证插件,支持一次性密码(OTP)验证机制。
风险
  • 从普通用户到管理员:如果受害者以管理员权限运行服务,攻击者可获得相同权限
  • 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
  • 无用户交互攻击:通过驱动式入侵(Drive-by Compromise)技术(T1189),用户只需访问恶意网页即可触发漏洞,无需额外交互
来源
处置建议
  • 监控异常权限提升行为日志
  • 对运行环境启用沙箱隔离机制
  • 阻断不可信来源的 OTP 验证请求

投毒情报17

投毒情报npm2026年08月14日

@kolbo/mcp@1.57.1 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
f12a2e18a52cd885f3f07b468ba5f52c
投毒情报npm2026年08月14日

@khaznatech/core@99.0.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
86fe71379ee3ea89c8598b4c7d90da33
投毒情报npm2026年08月14日

eslint-generate-release@99.9.1 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
ad82b672bc81184df61c32a9e0d92b04
投毒情报npm2026年08月14日

resolve-audit@99.9.1 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
53948c1af6cffc380af7c5b954238934
投毒情报npm2026年08月14日

@secauditb20y/sec-test-r3b@1.0.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
ecd5ccb4cd3c3a0483bb58412708e619
投毒情报npm2026年08月14日

@dsp-next-gen-ui/needs-review@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
47994e7dde94f96266d45bd5b72b8895
投毒情报npm2026年08月14日

async-critical-section@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
f3285d333462e48c702a01a2d25ac247
投毒情报npm2026年08月14日

index-design-system@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
857bbfc011a3617af1b2231ea00e37a8
投毒情报npm2026年08月14日

resource-lease-pool@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
073d0a5589f2f1f1741157c95f8dd4bd
投毒情报npm2026年08月14日

source-analyzer@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
4119b75a35a7d72a07d75e6c545d96c5
投毒情报npm2026年08月15日

@devmikets/hyperliquid-sdk@1.9.6 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
d9643c83a8933a511124cf955460abd3
投毒情报npm2026年08月15日

@divineubg/divine@1.0.5 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
074beb65ac6d218b0f0da3cae220cefe
投毒情报npm2026年08月15日

@ghost_debugger/nanocache@0.1.1 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
e4d3b732fb5e8b2dc240d6b7c2b98755
投毒情报npm2026年08月15日

@polymarkets/clob-client-v2@1.0.6 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
4f142dad7986b4abf2c24c231673e5ec
投毒情报npm2026年08月15日

@velliajs/discord@1.0.5 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
81bed922682e1f37bebfec35c525f4da
投毒情报npm2026年08月16日

@finaxis/common-js@0.3.4 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
3bb485c2d3073bd058ce8a3dd4e48a0c
投毒情报npm2026年08月16日

depcruise-wrap-stream-in-html@99.9.1 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
9c022db24466bead50c3ce00a5064e7d