新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制RSS

2026-08-26 每日安全情报

共 14 条最高威胁 10.0(超危)CSSA 独家 2 · CVE 2 · 投毒 10

CSSA 独家预警2

CSSA 独家预警10.0 超危

OpenSSL QUIC监听接口对象生命周期管理缺陷引发拒绝服务

攻击者可利用SSL_listen_ex函数在剥离入站通道时的逻辑缺陷,导致新连接对象未能正确绑定至监听器层级且保留已释放指针,进而触发Use After Free漏洞。由于返回的连接无法完成握手但保留了无效的内部状态,后续执行BIO操作或析构清理时可能访问悬空指针或未初始化的线程辅助工作者,造成内存越界访问或进程异常终止,从而实现对受影响服务的拒绝服务攻击。

组件
OpenSSL作为广泛部署的加密通信库,其核心功能在于提供安全的网络传输层支持,特别是在引入QUIC协议后,旨在通过SSL_listen_ex等API优化高并发连接处理能力。该组件负责管理连接建立、握手协商及资源分配,其架构依赖于复杂的对象层次结构来维护TLS与QUIC状态机的一致性,确保数据传输的…
类型
Use After Free (CWE-416)
仓库
处置建议
  • 建议在处理QUIC连接对象时实施严格的生命周期验证机制,确保对象在剥离前已完成正确的所有权转移与状态初始化。开发团队应修复测试用例以准确捕获握手失败场景,并在生产环境中增加对无效对象状态的防御性检查,防止非法内存访问。
CSSA 独家预警10.0 超危

sub2api因图片下载接口缺乏URL校验导致SSRF漏洞引发内网探测及云凭证泄露

攻击者可利用/v1/images/generations端点,在请求体中注入恶意的image_url参数,由于后端downloadOpenAIImageBytes函数未对目标地址进行任何合法性校验,服务器将直接向该URL发起HTTP GET请求,此缺陷使攻击者能够以服务器身份访问内部网络资源或云提供商元数据服务,从而导致敏感凭证窃取、内网端口扫描及潜在的服务中断风险。

组件
sub2api是一款基于Go语言开发的代理网关组件,旨在兼容OpenAI API协议以提供图像生成服务,其核心架构通过RESTful接口接收用户请求并转发至上游模型服务商,系统具备解析JSON负载、处理多媒体资产下载及返回标准化响应的能力,主要部署于需要集成AI绘图功能的应用后端,承担着流量路由与数…
类型
SSRF (CWE-918)
仓库
处置建议
  • 建议实施严格的URL白名单机制,限制仅允许访问可信的CDN域名,同时增加IP地址范围过滤,禁止解析指向回环地址、私有网段及链路本地地址的请求,并引入DNS重绑定防护策略以确保请求安全性。

CVE 情报2

CVE-2026-76193CVSS 10.0 超危2026年08月26日

Adobe Campaign Classic 服务端请求伪造漏洞导致任意代码执行

在 Adobe Campaign Classic (ACC) 中,存在一个服务端请求伪造 (SSRF) 漏洞(CWE-918),该缺陷可能导致在当前用户上下文中执行任意代码。攻击者可利用此漏洞执行任意代码,且利用此问题无需用户交互。该漏洞影响范围已更改,攻击向量通过网络进行,攻击复杂度低,无需特权且无需用户交互,对机密性、完整性和可用性均造成高影响。

组件
Adobe Campaign Classic (ACC) 是 Adobe 推出的一款企业级客户体验管理平台,用于管理大规模营销活动、客户互动及数据分析。
风险
  • 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据当前用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
  • 无用户交互攻击:利用此问题无需用户交互,攻击者可通过网络远程触发漏洞,无需诱导用户点击或执行特定操作
  • 高影响力破坏:由于 CVSS 评分为 10.0,该漏洞对系统的机密性、完整性和可用性均构成严重威胁,可能导致数据泄露、系统被篡改或服务中断
来源
处置建议
  • 部署网络层防护策略,限制服务器端对外部资源的请求权限
  • 监控异常的网络请求行为,特别是来自应用服务器内部发起的非预期外部连接
CVE-2026-49845CVSS 9.8 超危2026年08月25日

Apache Hive Metastore SQL注入导致非预期分区元数据篡改

在Apache Hive 4.2.1 版本前,其 Hive Metastore 模块因直接 SQL 分区名称解析时未使用绑定参数,存在 SQL 注入(CWE-94)安全缺陷。当启用直接 SQL(默认设置)时,认证用户可通过在 Metastore RPC 请求中构造包含单引号的恶意分区名称,改变生成的 WHERE 子句,从而读取、修改或影响非预期的分区元数据(包括统计信息更新、截断目标以及文件元数据缓存操作)。该漏洞影响所有未更新至 4.2.1 的 Apache Hive 用户,且默认配置下即处于风险状态。攻击者需拥有 Hive Metastore API 访问权限,但无需额外用户交互即可远程触发漏洞,导致数据完整性与机密性受损。

组件
Apache Hive 是一个基于 Hadoop 的数据仓库软件,提供数据汇总、查询和分析功能,Hive Metastore 是其核心组件,负责存储和管理元数据。
风险
  • 元数据完整性破坏:攻击者可篡改分区统计信息、截断错误的分区或覆盖文件元数据缓存,导致数据分析结果错误或数据丢失
  • 非预期数据读取:通过构造恶意 SQL 注入,攻击者可读取原本无权访问的其他分区元数据,造成信息泄露
  • 服务可用性影响:恶意的元数据操作可能导致 Hive 查询失败或集群元数据服务不稳定
来源
处置建议
  • 立即升级 Apache Hive 至 4.2.1 或更高版本以修复此漏洞
  • 若暂时无法升级,可考虑在配置中禁用直接 SQL 功能(设置 metastore.try.direct.sql 为 false),但需注意可能影响性能
  • 监控 Hive Metastore 日志,检测异常的分区名称请求或 SQL 执行错误

投毒情报10

投毒情报npm2026年08月26日

video-crate-check@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
b6e4b0ebdbced85be25afce02f96127b
投毒情报npm2026年08月26日

dim-svelte-ui@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
79a6e5f110d2cb98c9f4eb3ea907ead5
投毒情报npm2026年08月26日

foldmap@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
8d169bb521c0d8bfac7a3392e91586b7
投毒情报npm2026年08月26日

snapbuf@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
baf1194cbb49351eecfcd42cefa140c1
投毒情报npm2026年08月26日

svelte-cls-ui@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
6a2584b73187f37ff11840990f7fd015
投毒情报npm2026年08月26日

tailwind-scrollbar-hider@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
355da2493d77fd98b8c1ebfb27ccd215
投毒情报npm2026年08月26日

wm-eslint-fe@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
40c0f64bf298e095e08c26d8d07284c2
投毒情报npm2026年08月26日

array-shuffler-utils-99@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
d1ad4df3c8c6f8ced9916ba2adb646cb
投毒情报npm2026年08月26日

fivem-tool-helper@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
166b6e97d6b9fa31581166abf409010e
投毒情报npm2026年08月26日

fivem-tool-helper-v2@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
1ea028ac42fbe1ceb74eb935d943ffb3