新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制RSS

2026-08-19 每日安全情报

共 13 条最高威胁 10.0(超危)CSSA 独家 2 · CVE 2 · 投毒 9

CSSA 独家预警2

CSSA 独家预警10.0 超危

CubeSandbox CubeOps组件因弱凭证配置被攻击者伪造管理员令牌导致身份认证绕过

由于启动时BootstrapJWTSecret函数未对空字符串进行有效性校验,当数据库中的JWT密钥为空或读取异常时,系统会加载零长度HMAC密钥。攻击者可利用此缺陷,在无网络交互及复杂前置条件的情况下,自行构造包含管理员角色的合法访问令牌,从而直接绕过身份验证中间件,获取对/api/v1下所有受保护接口的完全控制权。

组件
CubeSandbox是腾讯云推出的一站式云原生应用开发平台,其核心控制面组件CubeOps负责系统初始化、配置管理及API网关路由。该架构采用模块化设计,旨在通过标准化的RESTful API接口实现多租户环境下的资源调度与权限管控,确保业务逻辑与安全策略的解耦部署。
类型
Use of Weak Credentials (CWE-1391)
仓库
处置建议
  • 建议在代码中增加JWT密钥非空校验机制,确保密钥长度符合安全规范,并强制要求在首次部署时生成高强度随机密钥,同时修复存储层吞没数据库错误的逻辑以增强鲁棒性。
CSSA 独家预警10.0 超危

better-auth身份验证组件因URL校验逻辑缺陷允许攻击者绕过SSRF防护导致内部网络探测及数据泄露

该漏洞源于发现端点URL验证逻辑与手动配置路径存在不对称性,当租户注册外部身份提供商时,系统强制要求将未知源加入受信任列表以通过校验,然而此操作同时会禁用针对私有地址及DNS解析的安全检查机制,攻击者可利用此逻辑缺陷构造恶意HTTPS请求诱导服务器向内部网络发起连接,从而执行服务器端请求伪造(SSRF)攻击,导致内部服务暴露或敏感信息泄露。

组件
better-auth是一款开源的身份验证库,旨在为现代Web应用提供安全、灵活且易于集成的认证机制,其架构支持多种协议集成包括SSO单点登录,通过模块化设计实现用户会话管理、权限控制及第三方身份提供商对接,核心功能在于简化后端身份验证流程并确保多租户环境下的兼容性与可扩展性。
类型
SSRF (CWE-918)
仓库
处置建议
  • 建议开发者统一URL验证模型,确保公共可路由的HTTPS主机在无需加入受信任列表的情况下仍能接受严格的IP地址和DNS解析安全检查,仅对非标准协议或私有地址保留受信任列表豁免机制,从而在不牺牲功能性的前提下修复SSRF防护绕过问题。

CVE 情报2

CVE-2026-74990CVSS 9.8 超危2026年08月18日

Thunderbird内存破坏漏洞导致远程代码执行

在 Thunderbird ESR 140.13、Thunderbird ESR 153.0 和 Thunderbird 153 版本中,存在内部发现的内存破坏漏洞(CWE-119)。部分漏洞表现出内存破坏或其他与安全相关的缺陷迹象,推测在付出足够努力的情况下可能被利用。该漏洞已在 Firefox 154、Firefox ESR 115.39、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14 和 Thunderbird 153.1 中修复。Thunderbird 邮件客户端在处理特定数据时存在内存损坏风险,攻击者可通过构造恶意邮件或附件触发,导致远程代码执行或服务中断。该漏洞影响所有未更新至上述修复版本的 Thunderbird 用户。攻击者仅需诱导目标打开特制邮件即可完成漏洞利用,无须用户交互且可远程操控。

组件
Thunderbird 是一款由 Mozilla 开发的开源跨平台电子邮件客户端,支持邮件管理、新闻组阅读及日历功能。
风险
  • 从普通用户到管理员:如果受害者以管理员权限运行邮件客户端,攻击者可获得相同权限
  • 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
  • 无用户交互攻击:通过驱动式入侵(Drive-by Compromise)技术(T1189),用户只需打开恶意邮件即可触发漏洞,无需额外交互
来源
处置建议
  • 监控异常内存访问行为日志
  • 对运行环境启用沙箱隔离机制
  • 阻断不可信来源的邮件附件加载
CVE-2026-59940CVSS 9.8 超危2026年08月18日

Seroval fromJSON反序列化漏洞导致远程代码执行

在 Seroval 1.5.3 版本之前,其 seroval.fromJSON() 函数因未验证真实的内部 Promise 解析器记录,存在 可信数据的反序列化(CWE-502) 安全缺陷。攻击者控制的 JSON Promise 控制节点可对通用反序列化引用表中的值进行操作,导致在启用插件时产生反序列化副作用,并在下游框架注册可调用包装器时可能引发非预期的服务端调用或远程代码执行。该漏洞影响所有未更新至 1.5.3 的 Seroval 用户。攻击者可通过构造恶意 JSON 数据触发漏洞,无需用户交互且可远程操控。

组件
Seroval 是一个促进 JavaScript 值字符串化的库,支持包括超出 JSON.stringify 能力的复杂结构在内的序列化与反序列化操作。
风险
  • 从普通用户到管理员:如果受害者以管理员权限运行依赖 Seroval 的应用,攻击者可获得相同权限
  • 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
  • 无用户交互攻击:通过构造恶意 JSON 数据,攻击者可在下游框架处理时自动触发漏洞,无需额外用户交互
来源
处置建议
  • 立即升级 Seroval 至 1.5.3 或更高版本
  • 对输入数据进行严格的白名单校验,禁止不可信的 Promise 控制节点
  • 在下游框架中限制可调用包装器的注册范围,避免执行非预期的服务端调用

投毒情报9

投毒情报PyPI2026年08月19日

infogram-bot@1.6.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
37664be0544034a16e1dc98660079415
投毒情报npm2026年08月19日

bqq1@1.0.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
880e8dd99bcdab7a264b2d2bd7de4a2e
投毒情报npm2026年08月19日

txs-lib-sdk@1.0.2 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
27e9b8dce5f0871365c2f122737a12d2
投毒情报npm2026年08月19日

chaikit@2.3.5 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
79ac17604df97b414e0160628044f14a
投毒情报npm2026年08月19日

@sarex-team/sdk-js@9.9.11 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
e6e48ce32fd1c1f8fef18345dbbd0b55
投毒情报npm2026年08月19日

@sarex-team/viewer@9.9.11 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
65dd93d31b3160314132bcc0a7e18237
投毒情报npm2026年08月19日

hardhat-hold@2.0.1 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
f920d19a4402378da0355080c805ef0f
投毒情报npm2026年08月19日

secp256k1-lib@1.0.3 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
1418cb9c240e36876b980e5783057672
投毒情报npm2026年08月19日

price-scripping-js@1.1.2 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
4dc78f582330b9510eea2a5f3b8ee256