新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制RSS

2026-09-02 每日安全情报

共 6 条最高威胁 10.0(超危)CSSA 独家 2 · CVE 2 · 投毒 2

CSSA 独家预警2

CSSA 独家预警10.0 超危

Drogon ORM组件SQL注入漏洞导致WHERE条件绕过及数据泄露

攻击者利用RestfulController解析JSON过滤器时未校验操作符的缺陷,将恶意SQL片段拼接入WHERE子句,该漏洞源于Criteria构造函数仅拦截in操作符而放任其他字符串直接拼接至SQL语句中,致使攻击者可构造逻辑恒真或盲注payload,从而绕过访问控制并提取敏感数据库记录。

组件
Drogon是一款高性能C++异步Web框架,其ORM模块旨在简化数据库交互,通过自动生成RESTful控制器实现快速API开发,核心架构依赖于Criteria对象构建动态查询语句,以支持灵活的数据检索与过滤功能,满足企业级应用对高效数据处理的需求。
类型
SQL Injection (CWE-89)
仓库
处置建议
  • 实施操作符白名单机制,严格限定允许的SQL运算符集合,确保所有用户输入的操作符均经过验证后再参与SQL语句构建,避免任意字符串拼接导致的注入风险。
CSSA 独家预警10.0 超危

wg-easy身份验证接口缺乏登录尝试限制导致二次验证被绕过从而获取系统完全控制权

攻击者在获取合法账户密码后,可针对TOTP二次验证接口发起无限次暴力破解请求,由于系统未对认证失败次数进行任何限制或实施账户锁定机制,且缺乏审计日志记录,攻击者能在短时间内以较高概率猜解出有效验证码,进而绕过双因素认证屏障直接接管管理员权限。

组件
wg-easy是一款基于Web的WireGuard VPN管理面板,其核心架构采用RESTful API与数据库交互模式,旨在简化虚拟专用网络的配置、用户管理及密钥分发流程,通过图形化界面实现网络接入点的集中化运维与动态策略下发。
类型
Improper Restriction of Excessive Authentication Attempts (CWE-307)
仓库
处置建议
  • 建议在后端逻辑中引入基于会话或账户维度的失败计数器,设定合理的最大尝试阈值并触发临时锁定机制,同时结合指数退避算法与强制性的安全事件审计日志记录,以有效遏制自动化暴力破解攻击。

CVE 情报2

CVE-2026-76657CVSS 10.0 超危2026年09月02日

HPE Networking Fabric Composer API认证绕过漏洞导致完全控制主机

在 HPE Networking Fabric Composer 的 API 中发现了漏洞,这些漏洞可能允许未经身份验证的远程攻击者绕过现有的身份验证控制。成功利用该漏洞可使攻击者获得管理员权限,从而导致 HPE Networking Fabric Composer 主机被完全控制。该漏洞属于认证机制不恰当(CWE-287),攻击向量通过网络进行,复杂度低,无需用户交互且无需特权。该漏洞影响所有未修复的 HPE Networking Fabric Composer 部署场景。攻击者仅需远程发送特制请求即可完成漏洞利用,无须身份验证即可获取最高权限。

组件
HPE Networking Fabric Composer 是 HPE 提供的一款网络编排与管理软件,用于自动化配置和管理网络基础设施。
风险
  • 从普通用户到管理员:攻击者无需任何初始凭据即可直接获取管理员权限
  • 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据管理员权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
  • 无用户交互攻击:通过远程网络请求(T1190),攻击者无需目标用户任何交互即可触发漏洞,实现远程代码执行
来源
处置建议
  • 在网络边界部署防火墙规则,限制对 API 端点的非授权访问
  • 监控 API 访问日志,识别并阻断异常的未认证请求行为
CVE-2026-76658CVSS 10.0 超危2026年09月02日

HPE Networking Fabric Composer SSH守护进程远程代码执行漏洞导致系统完全控制

在HPE Networking Fabric Composer的SSH守护进程中已发现一个漏洞,该漏洞可能允许未经身份验证的远程攻击者获取易受攻击的AFC主机的管理访问权限。成功利用该漏洞可能允许攻击者以特权用户身份在底层操作系统上执行任意命令,从而导致系统被完全控制。该漏洞影响所有未修复的HPE Networking Fabric Composer部署,攻击者无需身份验证即可通过网络远程发起攻击,复杂度低且无需用户交互。

组件
HPE Networking Fabric Composer 是HPE提供的一款网络编排与管理软件,用于简化和自动化数据中心网络的配置与管理。
风险
  • 完全系统控制:攻击者可利用此漏洞在底层操作系统上以特权用户身份执行任意命令,导致系统被完全控制
  • 无身份验证远程攻击:攻击者无需任何凭证即可通过网络远程利用该漏洞,获取AFC主机的管理访问权限
  • 高影响范围:由于CVSS评分为10.0,该漏洞对机密性、完整性和可用性均造成严重影响,且攻击范围扩大(Scope Changed)
来源
处置建议
  • 立即隔离受影响的HPE Networking Fabric Composer主机,限制其网络访问
  • 监控SSH守护进程的异常登录尝试和命令执行日志

投毒情报2

投毒情报npm2026年09月02日

eslint-rxjs@1.0.1 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
4c596e46c9fc02b6f12f5e64ff523ca2
投毒情报npm2026年09月02日

chromatitle-dev@1.0.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
fab750ab2964222e8cae6ba9e358d0ce