新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制RSS

2026-08-24 每日安全情报

共 13 条最高威胁 10.0(超危)CSSA 独家 2 · CVE 3 · 投毒 8

CSSA 独家预警2

CSSA 独家预警10.0 超危

sub2api代理组件因信任伪造HTTP头导致IP访问控制与速率限制失效

攻击者利用默认配置下对CF-Connecting-IP头的无条件信任,通过构造恶意HTTP请求伪造源IP地址,从而绕过API Key的IP白名单校验及登录接口的速率限制机制,该缺陷源于后端未区分可信反向代理与普通客户端,导致安全防护逻辑被完全规避。

组件
sub2api是一款基于Go语言开发的订阅转换与管理API服务,其核心架构依赖于反向代理模式处理客户端请求,旨在实现多源订阅聚合、流量监控及精细化权限管理,系统通过解析请求头确定来源IP以实施访问策略。
类型
Reliance on Untrusted Inputs in a Security Decision (CWE-807)
仓库
处置建议
  • 建议修改配置文件禁用默认信任转发IP选项,并在反向代理层剥离或覆盖非可信来源的特定HTTP头,同时建立严格的代理链信任验证机制以确保IP解析准确性。
CSSA 独家预警10.0 超危

CubeSandbox因缺失认证机制且未实施速率限制导致任意用户可远程执行沙箱全生命周期操作

该漏洞源于CubeAPI在未配置认证凭据时默认绑定至0.0.0.0:3000端口,且日志仅以INFO级别记录而非发出警告,导致攻击者无需任何凭证即可从网络任意位置访问敏感端点。由于速率限制中间件仅在启用认证的代码分支中加载,无认证模式下完全缺乏频率控制,配合无条件应用的宽松CORS策略,攻击者可轻易发起大规模并发请求或跨站脚本攻击,从而滥用沙箱管理接口,造成计算资源耗尽、数据泄露及服务拒绝服务等严重后果。

组件
CubeSandbox是一款基于KVM的高性能隔离沙箱系统,其核心组件CubeAPI负责处理沙箱的创建、删除、执行、快照及回滚等控制平面请求。该系统架构旨在为云原生应用提供轻量级容器替代方案,通过RESTful API实现与外部系统的交互,支撑多租户环境下的资源调度与自动化运维流程,确保业务逻辑在安…
类型
Missing Authentication for Critical Function (CWE-306)
仓库
处置建议
  • 建议修改代码逻辑解耦认证与限流模块,确保无论是否启用认证均强制应用速率限制机制。同时应将默认绑定地址调整为127.0.0.1或在检测到无认证配置时抛出严重警告并拒绝启动。此外需优化CORS配置实施白名单策略以防止跨域请求滥用,并在生产部署前严格校验环境变量设置。

CVE 情报3

CVE-2026-78155CVSS 9.9 超危2026年08月23日

StackGres Operator权限提升漏洞导致获取管理员权限

在 StackGres operator 中,由于不可信的搜索路径(CWE-426)安全缺陷,存在权限提升漏洞。拥有数据库的低权限租户可利用此漏洞获取管理员权限。该漏洞允许攻击者在网络环境中以低复杂度进行利用,无需用户交互即可改变安全范围,对机密性、完整性和可用性造成严重影响。该漏洞影响所有未修复的 StackGres operator 部署场景。攻击者仅需拥有低权限租户身份即可触发漏洞,进而提升权限至管理员级别。

组件
StackGres operator 是一个用于管理 PostgreSQL 数据库集群的 Kubernetes 运算符,旨在简化数据库的生命周期管理。
风险
  • 从低权限到管理员权限:拥有数据库的低权限租户可利用此漏洞直接获取集群管理员权限
  • 完全系统控制:攻击者获得管理员权限后,可完全控制数据库集群,包括查看、修改或删除所有数据,以及执行任意管理操作
  • 远程网络攻击:攻击向量通过网络(NETWORK)进行,攻击复杂度低,无需用户交互即可利用
来源
处置建议
  • 实施最小权限原则,严格限制租户对 operator 资源的访问权限
  • 监控 operator 的审计日志,检测异常的权限提升行为
CVE-2026-5388CVSS 9.8 超危2026年08月23日

justhtml URL清理及HTML序列化绕过漏洞导致跨站脚本攻击

在 justhtml 1.15.0 版本前,其 URL 清理辅助函数(clean_url_value/clean_url_in_js_string)、HTML 序列化、Markdown 直通(html_passthrough=True)以及多个自定义清理策略的边缘情况中存在多个安全问题。根据配置不同,攻击者可以绕过清理机制注入活跃的 HTML 和 JavaScript——例如通过编码的 javascript: URL、被解析为远程主机的基于反斜杠的相对 URL、破坏标记结构的程序化元素/属性名称或 HTML 注释、通过 Markdown 直通重新引入原始 </textarea>,或在自定义策略中保留 <style>/<meta http-equiv=refresh>/<base href> 标签。大多数自定义策略问题不影响默认的 sanitize=True 配置;它们主要影响辅助 API、程序化 DOM 构建、html_passthrough=True 以及自定义策略/转换管道。

组件
justhtml 是一个用于处理 HTML 清理、序列化和转换的开源库,常用于 Web 应用中处理用户输入或第三方内容。
风险
  • 跨站脚本攻击(XSS):攻击者可注入恶意脚本,窃取用户会话令牌、Cookie 或敏感信息
  • 页面内容篡改:通过注入 style 或 meta http-equiv=refresh 标签,攻击者可改变页面外观或重定向用户至恶意网站
  • 无用户交互攻击:在特定配置下(如 html_passthrough=True),攻击者可能无需额外用户交互即可触发漏洞,通过构造恶意输入直接执行代码
来源
处置建议
  • 立即升级 justhtml 至 1.15.0 或更高版本
  • 审查并限制使用 html_passthrough=True 及自定义清理策略的场景
  • 对输入数据进行严格的白名单过滤,避免使用默认的宽松清理配置
CVE-2026-78167CVSS 10.0 超危2026年08月24日

EFM ipTIME T16000M会话验证绕过导致远程代码执行

在 EFM ipTIME T16000M 14.20.2 版本中,Session Validation Handler 组件内的 httpcon_check_session_url 函数存在认证机制不恰当(CWE-287)安全缺陷。该漏洞导致身份验证绕过,允许攻击者远程利用。利用代码已公开,可用于攻击。供应商在披露早期已收到联系,但未作出任何回应。该漏洞影响所有运行 EFM ipTIME T16000M 14.20.2 固件的设备。攻击者可通过网络远程发起攻击,无需用户交互即可绕过身份验证,进而可能获取设备控制权。

组件
EFM ipTIME T16000M 是一款企业级网络路由器/防火墙设备,提供网络接入与安全控制功能。
风险
  • 完全系统控制:攻击者可利用此漏洞绕过身份验证,在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
  • 无用户交互攻击:通过远程网络请求即可触发漏洞,无需目标用户进行任何额外操作
  • 权限提升:从普通网络访问者到设备管理员,如果攻击者成功利用此漏洞,可获得设备的完全管理权限
来源
处置建议
  • 监控异常的网络会话验证请求日志
  • 对设备管理接口启用IP白名单访问控制
  • 阻断来自不可信来源的会话验证流量

投毒情报8

投毒情报npm2026年08月24日

hydration-dim-kit@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
d79bd7cc5b3b0ebc4965048b95085c88
投毒情报npm2026年08月24日

@opap/player-kyc-widget@3.999.999 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
3ce114537783f4070a1cb5505878a89a
投毒情报npm2026年08月24日

sm-admin@99.0.1 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
76f7e1cd450f825b53524b56d68e927a
投毒情报npm2026年08月24日

sm-apikey-model@99.0.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
7038e95a7c012ea16476ed0d7051fa7b
投毒情报npm2026年08月24日

sm-billing-form@99.0.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
8ab97513ba4bac76b3a7b91a292f31c1
投毒情报npm2026年08月24日

sm-cart@99.0.1 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
777c691cce9d2a45a8f8d2df4b496d04
投毒情报npm2026年08月24日

sm-checkout@99.0.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
0a4c9fa76e0f5812e5a5385ed1afe80a
投毒情报npm2026年08月24日

sm-payment@99.0.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
8e9de7bb06d9561edc377c3aca86429d