新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制RSS

2026-08-17 每日安全情报

共 12 条最高威胁 10.0(超危)CSSA 独家 1 · CVE 1 · 投毒 10

CSSA 独家预警1

CSSA 独家预警10.0 超危

ToolHive利用令牌委托绕过授权校验实现越权访问致权限受损

攻击者可向系统提交携带预定义委托声明的外部身份凭证以激活特殊校验分支,该分支在运行时直接豁免常规主体映射逻辑并全量采纳令牌内嵌的受托方标识,当服务端配置启用通配符客户名单时,恶意构造的请求即可将任意未登记应用伪造成合法代理实体,进而突破既定访问控制策略,导致非授权进程获取核心接口调用特权,受影响实例将面临横向越权操作与敏感数据泄露风险。

组件
ToolHive是一款面向人工智能代理与开发工作流的工具集成管理平台,其底层架构基于OAuth 2.0令牌交换标准构建,采用模块化微服务设计以实现跨域身份互认与动态权限委派,旨在为企业级自动化运维场景提供统一的认证网关与细粒度访问控制能力,保障多租户环境下的安全协同与资源调度效率。
类型
Incorrect Authorization (CWE-863)
仓库
处置建议
  • 建议在授权决策层实施严格的声明来源绑定校验,关闭对外部委托字段的全局隐式信任开关,针对通配符匹配策略强制启用显式白名单审批流程,并在配置初始化阶段部署静态语法审查模块以拦截高危参数组合,通过收敛委派信任域从根本上阻断混淆代理人攻击路径。

CVE 情报1

CVE-2026-19977CVSS 10.0 超危2026年08月17日

EFM ipTIME A3004T会话验证操纵导致身份认证绕过

在 EFM ipTIME A3004T 14.19.0 版本中,其 Session Validation 组件的 httpcon_check_session_url 函数存在认证机制不恰当(CWE-287)安全缺陷。攻击者通过对该函数进行特定操纵,可导致身份验证不当,从而绕过正常的认证流程。该漏洞允许远程攻击者无需身份凭证即可访问受保护资源,且利用代码现已公开。厂商在披露初期即被联系,但未作出任何回应,目前尚无官方补丁。该漏洞影响所有运行 14.19.0 版本的 EFM ipTIME A3004T 设备。攻击者可远程发起攻击,无需用户交互即可实现未授权访问。

组件
EFM ipTIME A3004T 是一款网络接入设备,提供网络连接与会话管理功能,广泛应用于家庭及小型企业网络环境。
风险
  • 完全系统控制:攻击者可利用此漏洞绕过身份验证,直接获取设备管理权限,进而执行任意命令、修改配置或安装恶意软件
  • 无用户交互攻击:攻击者仅需通过网络远程发送特制请求即可触发漏洞,无需目标用户进行任何点击或交互操作
  • 数据泄露与篡改:由于认证被绕过,攻击者可窃取敏感网络数据或篡改网络配置,导致服务中断或中间人攻击
来源
处置建议
  • 在防火墙或网关层面限制对该设备管理接口的访问,仅允许可信IP连接
  • 监控网络流量中针对 httpcon_check_session_url 的异常请求模式,及时阻断可疑连接

投毒情报10

投毒情报npm2026年08月17日

@junofficial/baileys@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
8331b1360c3efa263e03409fe98ff316
投毒情报npm2026年08月17日

@siwatfa/yorn@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
ec587381f2d9c368a4e2a719e75c302b
投毒情报npm2026年08月17日

a.poltoradnev-package-a@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
2253c25c2785dce7156fc038894747be
投毒情报npm2026年08月17日

autoai@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
d9c87e80d2e4b37c192a19d503187991
投毒情报npm2026年08月17日

cloud-agen-bot@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
0ddc8dd51956cc840df3b398f420e4ef
投毒情报npm2026年08月17日

club-sauce@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
8cf242c8f043c9099a5b5487d72860f6
投毒情报npm2026年08月17日

junofficial-userbot@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
e699ead5bb2060d48e9dfe484e9f5441
投毒情报npm2026年08月17日

sugarball-cli@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
847b55c4c17f14f115011ddf423a16ab
投毒情报npm2026年08月17日

userbotjs@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
6e0bc32ef9a59f86f9c40aa526c48c18
投毒情报npm2026年08月17日

userbotjs-jun@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
226fd7c4feb33de92ec0945aa0d2a1e4