新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制RSS

2026-09-10 每日安全情报

共 10 条最高威胁 10.0(超危)CSSA 独家 1 · CVE 2 · 投毒 7

CSSA 独家预警1

CSSA 独家预警10.0 超危

9router搜索代理因SSRF防护绕过导致内网探测及认证失效

攻击者可通过/v1/search端点传入恶意的provider_options.baseUrl参数,利用SSRF守卫机制中缺乏DNS解析校验、IPv6映射地址正则匹配缺陷、主机名尾部点号忽略以及重定向目标未二次验证等多重绕过技术,使服务器向内部私有网络或云元数据端点发起请求。由于指向回环地址的请求被中间件错误标记为可信本地来源,攻击者可借此获取免密钥访问本地/v1/*接口的权限,进而窃取上游搜索提供商的API密钥,并对内网服务进行深度侦察与敏感数据外泄。

组件
9router是一款基于Node.js构建的开源AI路由与搜索聚合服务,其核心架构旨在通过统一的API接口整合多种上游搜索引擎提供商。该组件负责接收客户端查询请求,动态分发至配置的搜索后端,并处理响应数据的标准化与返回。系统支持通过provider_options配置项自定义上游服务的baseUrl…
类型
SSRF (CWE-918)
仓库
处置建议
  • 建议实施严格的域名DNS解析后的IP地址白名单校验机制,禁用自动重定向或对重定向目标进行递归安全性检查。同时应修复IPv6地址规范化逻辑中的正则表达式缺陷,移除仅基于字符串匹配的黑名单限制。此外,严禁将源IP为回环地址的请求默认视为已认证状态,需对本地接口访问强制执行独立的身份验证流程,以阻断越权访问风险。

CVE 情报2

CVE-2026-67401CVSS 10.0 超危2026年09月10日

cPanel EmailTrack SQL注入导致远程代码执行

在 cPanel 中,其 EmailTrack 组件因 SQL 命令中特殊元素转义处理不恰当(CWE-89),存在 SQL 注入安全缺陷。启用了邮件功能的账户可通过构造恶意 SQL 查询,实现以 root 权限进行远程代码执行。该漏洞允许攻击者通过邮件功能入口,绕过常规权限限制,直接获取服务器最高控制权。该漏洞影响所有未修复的 cPanel 部署环境,特别是启用了邮件追踪功能的服务器。攻击者仅需利用已存在的邮件账户凭证即可发起攻击,无需额外用户交互即可实现远程代码执行。

组件
cPanel 是一款广泛使用的 Web 主机控制面板,提供图形界面和自动化工具,简化网站、电子邮件和数据库的管理。
风险
  • 从普通用户到管理员:如果受害者以管理员权限运行浏览器,攻击者可获得相同权限
  • 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
  • 无用户交互攻击:通过驱动式入侵(Drive-by Compromise)技术(T1189),用户只需访问恶意网页即可触发漏洞,无需额外交互
来源
处置建议
  • 监控异常内存访问行为日志
  • 对运行环境启用沙箱隔离机制
  • 阻断不可信来源的 Canvas 脚本加载
CVE-2026-47156CVSS 10.0 超危2026年09月10日

MantisBT SOAP API身份验证绕过漏洞导致管理员权限提升

在 MantisBT 2.28.3 及更早版本中,其 SOAP API 的 mci_check_login() 函数存在严重的身份验证绕过缺陷(CWE-287)。任何知晓任意有效 cookie_string 的用户,在已知目标用户名(包括管理员)的情况下,无需知晓目标密码即可冒充该用户进行身份验证。由于默认安装的 MantisBT 启用了自助注册功能($g_allow_signup = ON),该漏洞可在零前置访问权限的情况下被利用。自助注册的用户可以使用自己的 cookie_string(登录后可从浏览器的 MANTIS_STRING_COOKIE 中读取),通过 SOAP API 冒充管理员。REST API 和 Web UI 不受影响,因为它们通过服务端派生用户名或验证会话 Cookie 来防止伪造。版本 2.28.4 包含修复补丁。目前尚无已知的缓解措施。

组件
MantisBT 是一款开源的缺陷跟踪系统,广泛用于软件项目的 bug 管理和流程控制。
风险
  • 从普通用户到管理员:攻击者可通过自助注册获取普通账户,利用漏洞直接提升为管理员权限
  • 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
  • 零前置访问攻击:由于默认开启自助注册,攻击者无需任何初始凭据即可发起攻击,通过构造恶意 SOAP 请求即可触发漏洞
来源
处置建议
  • 立即升级 MantisBT 至 2.28.4 或更高版本以应用官方修复补丁
  • 若无法立即升级,建议禁用自助注册功能(设置 $g_allow_signup = OFF)
  • 监控 SOAP API 的异常登录请求和身份验证日志,阻断可疑的 IP 地址

投毒情报7

投毒情报npm2026年09月10日

gmgn-trading-kit@1.7.2 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
df6c48588df0cd242c948d90afe28e29
投毒情报npm2026年09月10日

discord-mfa-solver@1.0.1 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
c368628df7ec616acab74b7f3dcf0935
投毒情报npm2026年09月10日

@neroxkira/vangal-baileys@1.0.1 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
1b0c437872f593b5d14d5171cbc9c18c
投毒情报npm2026年09月10日

@sahril2nd/baileys@1.0.21 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
28492d6b542fe88bfab589879ae420a5
投毒情报npm2026年09月10日

@auction-fe/reporting-system@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
fd3a41d9d258c12fa6885f19db501ff8
投毒情报npm2026年09月10日

@auction-fe/ui-kit@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
ca28cb21d73e23792e12f564e7d14e5f
投毒情报npm2026年09月10日

@convertics/script@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
eb1da3ae41f1641b1c38fcae0da75e48