新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制RSS

2026-09-04 ~ 09-07 每日安全情报

共 20 条最高威胁 10.0(超危)CSSA 独家 2 · CVE 5 · 投毒 13

CSSA 独家预警2

CSSA 独家预警10.0 超危

KiroCrew因错误授权机制导致攻击者利用伪造标题实现远程代码执行

该漏洞源于auto_approve_subagent_spawn谓词仅依据模型生成的标题字段判断是否自动批准权限事件,而未验证事件的实际类型或来源身份。攻击者可构造恶意Shell命令并将其标题伪造为合法的spawn_runMCP工具标识,从而绕过挂钩网关的命令检查及名称授予验证机制。由于该逻辑存在于多个传输层处理程序中且无需用户交互即可通过网络触发,成功利用后将导致未授权的任意代码执行,严重破坏系统的机密性、完整性及可用性。

组件
KiroCrew是一款基于多智能体协作架构的自动化任务处理系统,其核心组件通过集成Slack、Discord及Telegram等传输通道,实现分布式子代理的动态生成与任务分发。系统旨在优化无人值守环境下的并发工作流调度,依赖于消息路由模块进行权限校验与工具调用审批,以确保各通信渠道间的安全交互与资源…
类型
Incorrect Authorization (CWE-863)
仓库
处置建议
  • 建议开发人员重构自动批准逻辑,摒弃仅依赖标题字段的脆弱校验方式。应引入对事件规范身份如工具名或非模型生成元数据的严格验证,确保仅当确认为合法的MCP工具调用时方予放行。同时需在全局范围内统一更新回调契约,传递完整的事件对象或明确的安全标志位以强化边界防护。
CSSA 独家预警9.6 超危

Keycloak LDAP映射器因DN解析缺陷导致越权获取角色引发权限提升

攻击者利用Group-Role-LDAP-Mapper中“Get Roles From User MemberOf Attribute”策略的缺陷,系统错误地将用户memberOf属性中的完整区分名(DN)截断为首个相对区分名(RDN),并在全局组子树中进行名称匹配而非路径验证,导致不同层级下同名组被错误关联,使非授权用户继承高权限角色,造成跨分支的横向权限提升及敏感数据泄露风险。

组件
Keycloak是一款基于Java的企业级开源身份与访问管理解决方案,其核心架构依赖于标准OpenID Connect协议及LDAP联邦集成机制,旨在通过集中式认证服务实现用户身份验证、单点登录及细粒度授权控制,支持多租户环境下的统一资源调度与安全策略执行。
类型
Incorrect Authorization (CWE-863)
仓库
处置建议
  • 修复该漏洞需在代码层面修正DN处理逻辑,确保在LDAP查询中使用完整区分名进行精确匹配或事后校验返回条目的DN是否在用户组成员列表中,避免仅依赖名称进行模糊检索,以保障权限映射的准确性。

CVE 情报5

CVE-2026-79698CVSS 9.9 超危2026年09月07日

Advantech WISE-6610 Node-RED Library命令注入漏洞导致远程代码执行

在 Advantech WISE-6610 系列设备(包括 WISE-6610-NB、WISE-6610-EB、WISE-6610-TB、WISE-6610-JB、WISE-6610-CB、WISE-6610-EL-NB、WISE-6610-EL-EB、WISE-6610-EL-TB、WISE-6610-EL-JB、WISE-6610-EL-CB、WISE-6610P-DEA、WISE-6610P-DNA 和 WISE-6610P-DTA)的 1.2.1_20251110 版本中,其 Node-RED Library 组件的 nodered_lib_apply 函数存在安全缺陷。由于对参数 act 的输入处理不当,导致命令注入(CWE-74)漏洞。攻击者可以远程发起攻击,通过操纵该参数执行任意系统命令。利用代码已公开可用,可能会被使用。升级到版本 1.2.4_20260821 可以解决此问题。建议升级受影响的组件。厂商已尽早收到通知,以非常专业的态度回应,并迅速发布了受影响产品的修复版本。

组件
Advantech WISE-6610 系列是研华科技推出的工业物联网网关设备,内置 Node-RED 等组件用于数据流编程和系统集成。
风险
  • 远程代码执行:攻击者无需认证即可通过网络远程执行任意系统命令,完全控制设备
  • 高可利用性:漏洞利用代码已公开,且攻击复杂度低,极易被自动化攻击工具利用
  • 系统完整性受损:攻击者可篡改设备配置、窃取敏感数据或将其纳入僵尸网络
来源
处置建议
  • 立即将 Advantech WISE-6610 系列设备固件升级至 1.2.4_20260821 或更高版本
  • 在网络层面限制对 Node-RED 管理接口的访问,仅允许受信任的 IP 地址连接
  • 监控设备日志,检测异常的系统命令执行行为
CVE-2026-79697CVSS 9.9 超危2026年09月07日

Advantech WISE-6610 Basic Station Certificate-Deletion Handler命令注入导致远程代码执行

在 Advantech WISE-6610 系列设备(包括 NB、EB、TB、JB、CB、EL 系列及 P 系列 DEA/DNA/DTA 型号)1.2.1_20251110 版本中,Basic Station Certificate-Deletion Handler 组件内的 basicstation_apply 函数存在安全缺陷。由于对参数 act 的处理不当,导致命令注入(CWE-74)漏洞。攻击者可以远程发起攻击,通过操纵该参数执行任意系统命令。该漏洞利用方法已公开披露,存在被利用的风险。升级到 1.2.4_20260821 版本可以缓解此问题。厂商已尽早收到通知,以非常专业的态度进行了回应,并迅速发布了受影响产品的修复版本。

组件
Advantech WISE-6610 系列是研华科技推出的工业物联网网关设备,广泛应用于工业自动化和边缘计算场景,负责数据采集、协议转换及边缘处理。
风险
  • 远程代码执行:攻击者无需身份验证即可远程执行任意系统命令,完全控制设备
  • 高影响范围:漏洞影响多个硬件型号,且利用条件简单(低复杂度、网络可达),极易被自动化攻击工具利用
  • 数据泄露与破坏:攻击者可读取敏感配置、窃取证书信息或破坏设备正常运行,导致工业控制系统中断
来源
处置建议
  • 立即升级 Advantech WISE-6610 系列设备固件至 1.2.4_20260821 或更高版本
  • 在网络边界部署防火墙规则,限制对设备管理接口的非授权访问
  • 监控设备日志,检测针对 basicstation_apply 函数的异常请求行为
CVE-2026-78080CVSS 10.0 超危2026年09月03日

JooDatabase Lite未认证SQL注入导致数据库被控

在 JooDatabase Lite 5.1.0 版本前,该 Joomla 扩展因对 cid 参数缺乏有效验证,存在 未认证 SQL 注入(CWE-89) 安全缺陷。攻击者可通过构造恶意请求直接操纵数据库查询,导致敏感数据泄露、数据篡改或远程代码执行。该漏洞影响所有未更新至 5.1.0 的 JooDatabase Lite 用户,包括基于 Joomla 的各类网站部署场景。攻击者无需任何身份认证即可远程触发漏洞,利用门槛极低且危害极大。

组件
JooDatabase Lite 是一款用于 Joomla 内容管理系统的数据库管理扩展,旨在简化数据库操作与维护。
风险
  • 从普通用户到管理员:如果受害者网站未做额外权限隔离,攻击者可通过 SQL 注入获取数据库最高权限
  • 完全系统控制:攻击者可利用此漏洞读取、修改或删除数据库中的所有数据,甚至通过特定配置实现服务器远程代码执行
  • 无用户交互攻击:攻击者无需诱导用户点击链接,仅需向目标服务器发送特制 HTTP 请求即可触发漏洞,实现自动化攻击
来源
处置建议
  • 对 cid 等关键参数实施严格的输入验证与过滤
  • 部署 Web 应用防火墙(WAF)以拦截常见的 SQL 注入攻击模式
CVE-2026-82180CVSS 10.0 超危2026年09月03日

Eclipse Arrowhead MQTT证书认证绕过漏洞导致远程代码执行

在 Eclipse Arrowhead 5.0.0 至 5.2.1 版本中,当启用带有证书认证策略的 MQTT API 时,CertificateMqttFilter 存在通过伪造进行认证绕过(CWE-290)的安全缺陷。该过滤器解析客户端在 MQTT 消息负载中发送的 X.509 证书,但未验证其签名或颁发者链,仅通过简单的字符串比较(DN-qualifier 和 CN 中的 cloud-name)进行授权。攻击者可以生成自签名证书,构造特定的 CN 和 dnQualifier,从而被认证为云的系统操作员(isSysOp == true),绕过下游的 ManagementServiceMqttFilter 并获得通过 MQTT 的完整管理权限。该漏洞影响所有未修复的 Eclipse Arrowhead 5.0.0 至 5.2.1 版本用户。攻击者仅需向 MQTT 代理发布特制消息即可完成漏洞利用,无需复杂的交互即可获取最高权限。

组件
Eclipse Arrowhead 是一个开源的物联网(IoT)平台,旨在促进不同云服务和设备之间的互操作性,支持 MQTT 等多种通信协议。
风险
  • 完全系统控制:攻击者可利用此漏洞获取云平台的系统操作员权限,从而执行任意管理操作,包括查看、修改或删除敏感数据,以及控制连接的设备
  • 权限提升:从普通 MQTT 发布者提升为具有完全管理权限的系统操作员
  • 远程攻击:攻击者只需能够向 MQTT 代理发布消息即可触发漏洞,无需本地访问或用户交互
来源
处置建议
  • 在 MQTT 代理层实施严格的访问控制列表(ACL),限制发布权限
  • 监控 MQTT 消息中的异常证书认证请求,特别是包含自签名证书或特定 DN 模式的流量
CVE-2026-67276CVSS 10.0 超危2026年09月06日

RouterOS SSH RSA公钥指数验证绕过导致远程代码执行

在 RouterOS 6.49.21、7.23.4 和 7.24.2 版本之前,其 SSH 身份验证模块因密码签名验证不当(CWE-347),存在 RSA 公钥指数验证绕过安全缺陷。系统在匹配 SSH 身份验证请求与授权用户密钥时,仅检查密钥类型和模数(modulus),而忽略了指数(exponent)。由于签名验证使用的是客户端提供的密钥,攻击者若知晓某个已授权的 RSA 模数,便可提供一个指数为 1 的密钥,伪造有效的签名,并在无需私钥的情况下以目标用户身份打开 SSH 命令通道。该漏洞影响所有未更新至上述修复版本的 RouterOS 用户。攻击者可通过网络远程发起攻击,无需用户交互即可获取目标系统的 SSH 访问权限。

组件
RouterOS 是 MikroTik 公司开发的一款基于 Linux 的网络操作系统,广泛用于路由器、防火墙和网络管理设备。
风险
  • 从普通用户到管理员:如果攻击者利用此漏洞获取了具有管理员权限的 SSH 会话,可直接控制整个网络设备
  • 完全系统控制:攻击者可利用此漏洞在目标设备上执行任意命令,修改网络配置、窃取敏感数据或植入后门
  • 无用户交互攻击:攻击者仅需知道目标设备上已授权的 RSA 公钥模数,即可构造恶意请求进行远程利用,无需目标用户进行任何操作
来源
处置建议
  • 立即将 RouterOS 升级至 6.49.21(长期支持版)、7.23.4(长期支持版)或 7.24.2(稳定版)
  • 监控 SSH 登录日志,识别异常的身份验证尝试或来自未知源的连接
  • 考虑暂时禁用 SSH 服务或限制其访问来源 IP

投毒情报13

投毒情报npm2026年09月07日

omni-channel-oid-frontend@0.0.1 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
43dbf7963e03e26519dc34c2adc1f10f
投毒情报npm2026年09月07日

oce-configurator-wireless-frontend@9999.0.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
e34cb782effc6c1a06b6ba91565e48b9
投毒情报npm2026年09月07日

ocfe-tv-subscription-center-web@0.0.1 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
f7db766495aa8b62d32e74723faa36d5
投毒情报npm2026年09月07日

omni-channel-order-frontend@0.0.1 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
9bb405ced295f81a468cefb61c8d1f3f
投毒情报npm2026年09月07日

@caliperx2/components@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
ef63fc69116971605e13b7bbc1329541
投毒情报npm2026年09月07日

b2b-frontend-external-library@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
2ca0f468cf91acd4b5bd294654784b8b
投毒情报npm2026年09月07日

omni-channel-configurator-wireline-frontend@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
1d61e8e326307869d4567d2663a5b3d5
投毒情报npm2026年09月04日

html_vue@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
82898b5ab6a86ab52a3c2557182de50e
投毒情报npm2026年09月04日

vscode-vue@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
710119459926e37c2ec325e57efcef2a
投毒情报pypi2026年09月04日

timeweave@1.4.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
c63eba333b10f57f586df8a31dc386bd
投毒情报npm2026年09月04日

tailwind-aspect@0.4.2 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
6965edf06cd4aedc6d821f49809a4ef3
投毒情报npm2026年09月04日

@crysnovax/baileys@2.7.16 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
a565c5331697d32d35015c78ff0e17b7
投毒情报npm2026年09月04日

megan-baileys@1.0.5 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
e08219025b36b3b1491db64a58fddb33