新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制RSS

2026-08-27 每日安全情报

共 13 条最高威胁 10.0(超危)CSSA 独家 2 · CVE 2 · 投毒 9

CSSA 独家预警2

CSSA 独家预警9.9 超危

kafka-ui通过绕过Groovy过滤机制导致远程代码执行致使服务器控制权沦陷

攻击者利用PUT /api/smartfilters/testexecutions端点未校验filtering.groovy.enabled配置项的缺陷,提交包含恶意Groovy脚本的请求,由于MessagesController中executeSmartFilterTest方法缺失安全拦截逻辑,导致攻击者无需管理员权限即可直接编译并执行任意操作系统命令,从而完全接管服务器主机权限及敏感数据。

组件
kafka-ui是专为Apache Kafka集群设计的可视化监控与管理平台,其架构集成RESTful API接口以提供集群拓扑展示、主题管理及消息查询功能,旨在降低运维复杂度并实现数据流的实时监控与智能过滤。
类型
Protection Mechanism Failure (CWE-693)
仓库
处置建议
  • 建议在处理智能过滤器测试请求时统一调用安全配置检查函数,确保全局禁用策略生效,同时结合基于角色的访问控制强化接口鉴权,防止非授权用户触发代码执行逻辑。
CSSA 独家预警10.0 超危

Zephyr RTOS USB蓝牙HCI模块因边界检查缺失导致越界写入引发系统崩溃或内存破坏

攻击者可通过发送超出USB端点最大包大小(MPS)的恶意HCI数据包触发漏洞,由于bt_hci_tx_sync_in函数未验证数据包长度是否适配固定大小的USB传输缓冲区,导致net_buf_add_mem执行越界写操作,若启用断言则直接引发系统恐慌,否则将覆盖相邻内存区域,造成代码执行流劫持、敏感信息泄露及服务不可用等严重后果。

组件
Zephyr是一款面向资源受限环境的开源实时操作系统(RTOS),其核心架构支持低功耗嵌入式设备,该组件负责管理USB设备栈及蓝牙主机控制器接口(HCI)协议处理,旨在实现高效的无线通信数据在主机与控制器间的可靠传输,并在系统层级提供标准化的外设驱动抽象以优化硬件资源调度。
类型
Out-of-bounds Write (CWE-787)
仓库
处置建议
  • 建议开发者在复制数据前严格校验源数据长度与目标缓冲区剩余空间,确保不超过分配上限,并引入动态缓冲池机制或增加硬编码长度限制检查,同时开启配置项以强化运行时边界检测能力。

CVE 情报2

CVE-2026-12717CVSS 9.8 超危2026年08月26日

Google Cloud BigQuery CData JDBC驱动输入验证不当导致远程代码执行及权限提升

在 Google Cloud Platform 上 2026-05-01 之前的 Google Cloud BigQuery Data Transfer Service 版本中,CData JDBC driver 集成存在输入验证不当(CWE-74)安全缺陷。经过身份验证的攻击者可通过构造恶意的 JDBC 连接字符串参数,在连接器容器中实现远程代码执行,并提升租户项目中的权限。该漏洞允许攻击者在未授权的情况下执行任意代码,严重威胁云环境中的数据完整性与系统控制权。该漏洞影响所有未更新至 2026-05-01 之后版本的 Google Cloud BigQuery Data Transfer Service 用户。攻击者需具备一定身份验证权限,但一旦利用成功,即可在容器内执行代码并横向移动提升权限。

组件
Google Cloud BigQuery Data Transfer Service 是 Google Cloud Platform 提供的一项服务,用于将数据从各种来源自动传输到 BigQuery,其中集成了 CData JDBC driver 以支持多种数据源的连接。
风险
  • 远程代码执行:攻击者可在连接器容器中执行任意代码,完全控制容器环境
  • 权限提升:攻击者可利用此漏洞提升在租户项目中的权限,进而访问或修改其他敏感资源
  • 数据泄露与篡改:由于权限提升,攻击者可能窃取、篡改或删除 BigQuery 中的关键业务数据
来源
处置建议
  • 确认服务版本已更新至 2026-05-01 或之后版本,该版本已修复此漏洞
  • 审查并限制 JDBC 连接字符串参数的输入来源,实施严格的输入验证策略
  • 监控连接器容器的异常行为日志,及时发现潜在的恶意执行活动
CVE-2026-77537CVSS 10.0 超危2026年08月26日

UniFi Protect命令注入漏洞导致远程代码执行

在 UniFi Protect 应用程序中,因输入验证不当(CWE-20),存在命令注入安全缺陷。拥有网络访问权限的攻击者可利用此漏洞,在主机设备上执行任意命令。该漏洞允许攻击者通过网络直接发起攻击,无需用户交互,且攻击复杂度低,可能导致主机系统的机密性、完整性和可用性受到严重破坏。该漏洞影响所有未修复的 UniFi Protect 部署环境,攻击者仅需具备网络访问权限即可触发漏洞,实现远程代码执行。

组件
UniFi Protect 是 Ubiquiti Networks 推出的一套视频监控系统软件,用于管理网络摄像头、录像机及相关安全设备。
风险
  • 完全系统控制:攻击者可利用此漏洞在主机设备上执行任意命令,从而完全控制受影响的系统
  • 高权限提升:若服务以高权限运行,攻击者可能获得系统最高权限,进而访问敏感数据或安装恶意软件
  • 无用户交互攻击:攻击者无需诱导用户进行任何操作,仅需通过网络连接即可发起攻击,隐蔽性强
来源
处置建议
  • 在网络层面限制对 UniFi Protect 管理接口的访问权限,仅允许受信任的 IP 地址连接
  • 部署入侵检测系统(IDS)或防火墙规则,监控并阻断异常的命令执行流量

投毒情报9

投毒情报npm2026年08月27日

svelte-vli-ui@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
cda319748517bff26b55be963f700542
投毒情报npm2026年08月27日

self-certificates@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
d71d53732effd00a0718baf59e6bf598
投毒情报npm2026年08月27日

self-sign@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
a352f9a9aded15e30840e86d9c87fafc
投毒情报npm2026年08月27日

dumb-binding-gyp-package@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
15c0474d23441126c9bf13c0117a90ef
投毒情报npm2026年08月27日

grandfather_of_the_desert@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
f427241ba3e5cbd94d8e01e9294fa223
投毒情报npm2026年08月27日

shai_hulululud@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
31cfb382c3dcece40aabe7f8b85bfa14
投毒情报npm2026年08月27日

the_tax_free_cashier_is_at_9f@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
3472880c17512c02fe171ef9502f9fb5
投毒情报npm2026年08月27日

tset_racie@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
459f6fcb186ce81cb32ac1581a12277a
投毒情报npm2026年08月27日

bnotify-web-sdk@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
5ad638063be6709776dafd4a120b1b40