新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制RSS

2026-08-18 每日安全情报

共 12 条最高威胁 9.8(超危)CSSA 独家 2 · CVE 2 · 投毒 8

CSSA 独家预警2

CSSA 独家预警9.6 超危

cal.diy因鉴权缺陷越权处理团队预约致数据受损

该缺陷源于预约访问控制模块中硬编码的权限校验存根服务,其在处理团队预约场景时始终返回放行状态,导致上层路由处理器无法拦截未授权请求。攻击者只需获取常规用户凭证,即可通过网络接口构造恶意的确认指令,篡改目标预约标识参数以触发越权逻辑。此利用路径直接绕过动态身份绑定机制,使攻击方能够非法批准或拒绝任意待处理的团队日程,并借此横向渗透至组织成员的私有预约记录,受控系统将面临跨租户数据越权读写与业务流转秩序紊乱的安全威胁。

组件
cal.diy是一款面向企业级日程管理与预约调度的开源应用平台,其核心架构基于tRPC通信协议与服务层抽象设计,内置事件类型定义、团队层级划分及预约生命周期管理等关键模块。该组件通过模块化路由分发与集中式业务逻辑处理实现多角色协作机制,旨在优化组织内部资源分配流程,并提供高可用的会议协调与日程同步服…
类型
Missing Authorization (CWE-862)
仓库
处置建议
  • 建议开发团队移除所有测试用权限校验存根代码,替换为基于关系型数据库的真实鉴权实现,严格执行用户身份绑定与角色权限映射验证。在敏感业务节点部署最小特权原则,确保每次数据操作前均完成上下文权限复核。同时应引入自动化授权测试用例与全链路审计日志,建立防御性编程规范以杜绝此类逻辑缺陷。
CSSA 独家预警9.0 超危

Claude Code组件利用命令包装与变量插值缺陷执行恶意操作导致宿主机系统盘清空

攻击者可通过构造包含特殊语法的文件路径参数,诱导本地解释器在双引号上下文下触发未定义变量插值计算,使原始目标路径静态坍缩为根目录标识符。该机制同时绕过了仅针对字面量内置命令调用的静态路径防护策略,攻击链通过嵌套底层系统外壳程序将受限操作重定向至等效删除指令,并利用错误流重定向与静默执行标志屏蔽运行反馈。当此类高危指令超出预设的前台交互超时阈值时,系统将自动将其移交至后台线程持续运行且缺乏二次确认拦截机制,最终导致受控主机操作系统核心分区及关联配置文件被不可逆清除,引发服务永久性中断与业务连续性破坏。

组件
Claude Code是一款集成于开发者工作流的智能编码辅助工具,其架构采用本地客户端与云端大语言模型协同的交互模式。该组件通过解析自然语言指令并生成对应的终端脚本,旨在自动化完成代码调试、环境配置及系统维护等开发运维任务。工具内部集成了会话管理与远程控制模块,支持跨平台命令行接口调用,并通过沙箱化…
类型
OS Command Injection (CWE-78)
仓库
处置建议
  • 建议实施严格的路径白名单校验,确保安全规则覆盖所有等效外壳封装命令。应在指令路由层部署语法分析阻断非常规路径,对高危操作强制启用人工复核,规范日志捕获策略并遵循最小权限原则限制系统调用范围。

CVE 情报2

CVE-2026-75045CVSS 9.1 超危2026年08月18日

YouTrack未授权通过共享草稿签名下载数据库备份漏洞

在 JetBrains YouTrack 2025.3.156085、2026.1.13913 和 2026.2.18112 之前的版本中,存在使用候选路径或通道进行的认证绕过(CWE-288)安全缺陷。未经身份验证的攻击者可以通过共享的草稿签名直接下载数据库备份,导致敏感数据泄露。该漏洞影响所有未更新至上述安全版本的 YouTrack 用户。攻击者无需任何身份验证即可通过网络远程触发,利用复杂度低,可直接获取高机密性和高完整性的数据访问权限。

组件
JetBrains YouTrack 是一款功能强大的问题跟踪和项目管理软件,广泛用于软件开发团队的任务管理、缺陷跟踪及协作。
风险
  • 敏感数据泄露:攻击者可下载完整的数据库备份,获取所有项目数据、用户信息、代码关联及内部沟通记录
  • 完全数据访问:由于数据库备份包含核心业务数据,攻击者可获得对系统内所有信息的读取权限
  • 无认证远程攻击:攻击者无需登录或任何用户交互,仅需通过网络请求即可触发漏洞,利用门槛极低
来源
处置建议
  • 立即升级 YouTrack 至 2025.3.156085、2026.1.13913 或 2026.2.18112 及以上版本
  • 限制对 YouTrack 实例的网络访问,仅允许受信任的 IP 地址连接
  • 监控异常的大文件下载行为及未授权的数据库访问日志
CVE-2026-74901CVSS 9.8 超危2026年08月17日

openssl_encrypt身份验证绕过漏洞导致数据完整性破坏

在 openssl_encrypt 1.4.0 版本之前,其 pqc.py 模块存在身份验证绕过(CWE-347)安全缺陷。当 AES-GCM 解密失败时,系统会错误地回退到未经验证的 AES-CTR 模式。攻击者可以在传输过程中修改密文以绕过完整性验证,并在不被检测的情况下执行位翻转攻击。该漏洞影响所有未更新至 1.4.0 的 openssl_encrypt 用户。攻击者仅需拦截并修改网络传输中的密文即可完成漏洞利用,无须用户交互且可远程操控。

组件
openssl_encrypt 是一个用于加密操作的软件库,提供多种加密算法支持,包括 AES-GCM 和 AES-CTR 模式。
风险
  • 数据完整性受损:攻击者可以篡改传输中的密文,导致接收方解密出错误的数据,且无法通过完整性校验发现
  • 身份验证绕过:由于回退到未认证的 AES-CTR 模式,攻击者可以绕过原有的身份验证机制,执行恶意操作
  • 远程攻击:攻击者无需本地访问权限,仅需通过网络拦截和修改数据即可触发漏洞,影响范围广泛
来源
处置建议
  • 立即升级 openssl_encrypt 至 1.4.0 或更高版本
  • 在传输层启用额外的完整性校验机制,如 HMAC
  • 监控网络流量中的异常密文修改行为,及时阻断可疑连接

投毒情报8

投毒情报npm2026年08月18日

bcs-core@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
eaac5b4a93514e197782b300a136ae90
投毒情报npm2026年08月18日

leb128x@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
70608bb7fe522648626629ef63bd9531
投毒情报npm2026年08月18日

reseller-app@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
1bdde0a0452c7b593ffb3c4eabb9cb9f
投毒情报npm2026年08月18日

sui-gql-core@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
d88bb84fa805d8166f66d9189f24beb6
投毒情报npm2026年08月18日

sui-move-rpc@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
4990ad581ab620badc84e7be998b307e
投毒情报npm2026年08月18日

blastradar@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
df23136304d6c07837deaa9d9d026fcc
投毒情报npm2026年08月18日

sui-move-graphql@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
4fb838d9d1b24a73704fca1266b3a9c0
投毒情报npm2026年08月18日

ulebkit@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
864335a3abbc5adfeff382d58ffbd903