新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制 RSS

2026-09-15 每日安全情报

共 8 条最高威胁 10.0(超危)CSSA 独家 2 · CVE 2 · 投毒 4

CSSA 独家预警 2

CSSA 独家预警 10.0 超危

Aim跟踪服务器因缺乏授权校验导致任意路径实验数据被永久删除

攻击者利用未对远程方法调用实施白名单校验的安全缺陷,通过网络向默认开放端口发送构造的HTTP请求,直接触发服务端getattr动态执行任意函数,进而调用Repo.rm方法执行shutil.rmtree命令,该行为不受挂载目录限制且无需身份认证,导致服务器上任意可写路径下的.Aim元数据目录被强制递归删除,造成实验数据的完整性破坏与服务可用性中断。

组件
Aim是一款面向机器学习工程师的实验跟踪与管理工具,其核心组件作为后端服务运行,旨在通过RESTful API接口接收客户端指令,实现对模型训练指标、参数及元数据的持久化存储与结构化查询,系统架构依赖于远程过程调用机制以支持分布式环境下的数据采集与可视化分析需求。
类型
Missing Authorization (CWE-862)
仓库
处置建议
  • 建议修复代码逻辑,在dispatch层面对method_name实施严格的白名单过滤机制,禁止执行rm等危险操作,同时为所有API端点启用强身份验证,并限制文件操作仅能在预定义的沙箱或挂载目录范围内进行,确保资源访问符合最小权限原则。
CSSA 独家预警 10.0 超危

AiToEarn组件因使用硬编码凭证导致认证绕过及管理员权限提升

攻击者利用代码中存在的静态默认AUTH_SECRET和internalToken,无需任何前置条件即可构造伪造的JWT令牌或将已知内部令牌作为Bearer头发送,由于系统未对缺省配置进行失效处理且直接信任令牌中的isManager声明或静态令牌值,导致攻击者可绕过正常鉴权流程非法获取管理员权限或访问受保护的内部服务接口。

组件
AiToEarn是一款基于Electron架构的应用程序,其核心后端服务依赖于JWT机制进行身份验证与权限管理,旨在通过标准化的API接口实现用户会话维持、角色分级授权以及内部微服务间的安全通信,确保业务逻辑的有序执行与数据交互的完整性。
类型
Use of Hard-coded Credentials (CWE-798)
仓库
处置建议
  • 建议移除所有源码中的硬编码凭据,强制要求部署时配置动态生成的强随机密钥,并实施失败安全策略以拒绝使用默认值的实例启动,同时引入独立的内部服务认证机制替代静态令牌校验。

CVE 情报 2

CVE-2026-82232 CVSS 10.0 超危 2026年09月14日

Apache Syncope SQL注入漏洞导致任意SQL执行

在 Apache Syncope 3.0.16、4.0.7 及 4.1.2 版本前,其 Task 搜索功能因对排序子句(sort clauses)未进行正确清洗,存在 SQL 注入(CWE-89)安全缺陷。拥有适当权限的管理员可通过构造包含堆叠查询(stacked queries)的恶意排序参数,实现任意 SQL 语句的执行,从而威胁数据库完整性与系统安全性。Apache Syncope 在处理 Task 搜索请求时存在逻辑缺陷,攻击者可通过特制的 API 请求触发,导致数据库被完全控制或敏感数据泄露。该漏洞影响所有未更新至 4.0.8 或 4.1.3 的 Apache Syncope 用户,包括企业级身份管理部署场景。攻击者需具备管理员权限,但一旦利用成功,可完全接管后端数据库。

组件
Apache Syncope 是一个开源的企业级身份管理(IAM)平台,提供用户生命周期管理、访问控制及多源身份同步功能。
风险
  • 数据库完全控制:攻击者可利用此漏洞执行任意 SQL 命令,包括读取、修改或删除数据库中的敏感身份信息
  • 权限提升与持久化:攻击者可修改管理员密码或创建高权限账户,从而长期控制身份管理系统
  • 数据泄露:通过 SQL 注入提取用户凭证、个人身份信息(PII)及其他机密数据
来源
处置建议
  • 立即升级 Apache Syncope 至 4.0.8 或 4.1.3 及以上版本
  • 限制对 Task 搜索 API 的访问权限,实施严格的网络隔离
  • 监控数据库日志,检测异常的堆叠查询或高频 SQL 执行行为
CVE-2026-86460 CVSS 10.0 超危 2026年09月14日

Apache Syncope Cypher注入漏洞导致远程代码执行

在 Apache Syncope 3.0.16、4.0.7 及 4.1.2 版本之前,其 Neo4j 持久层在处理某些 FIQL 搜索条件时,因未对输入进行充分转义,存在 Cypher 注入漏洞(CWE-89)。攻击者可通过构造恶意的 FIQL 搜索参数,注入任意 Cypher 查询语句,从而绕过身份验证、窃取敏感数据或修改数据库内容。该漏洞影响 Apache Syncope 3.0.0-M0 至 3.0.16、4.0.0-M0 至 4.0.7、4.1.0-M0 至 4.1.2 版本。攻击者无需复杂前置条件,仅需向存在漏洞的接口发送特制请求即可触发,可能导致数据泄露、完整性破坏甚至远程代码执行。

组件
Apache Syncope 是一个开源的身份与访问管理(IAM)平台,用于集中管理用户身份、权限及认证流程,支持多种后端存储,包括 Neo4j 图数据库。
风险
  • 数据泄露与篡改:攻击者可利用注入漏洞读取、修改或删除 Neo4j 数据库中的敏感身份信息及权限配置
  • 权限提升:通过操纵数据库记录,攻击者可能提升自身账户权限,获取管理员控制权
  • 远程代码执行:在特定配置下,恶意 Cypher 查询可能触发系统命令执行,导致服务器被完全控制
  • 无认证攻击:若搜索接口未严格限制访问权限,攻击者可直接从外部网络发起攻击
来源
处置建议
  • 立即升级 Apache Syncope 至 4.0.8 或 4.1.3 及以上版本
  • 对 FIQL 搜索接口实施严格的输入验证与过滤机制
  • 限制 Neo4j 数据库的访问权限,仅允许应用服务器以最小权限连接
  • 部署 Web 应用防火墙(WAF)以拦截异常的 Cypher 注入特征

投毒情报 4

投毒情报 npm 2026年09月15日

ultra-ws@1.0.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
032019b47e16291e2cc0c273f81c444d
投毒情报 npm 2026年09月15日

get-power@1.0.3 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
bbe773232bc99dd1085bc38910215e22
投毒情报 npm 2026年09月15日

n8n-nodes-sysdiag2@2.0.0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
b8c56576d69cd002a7198b0545ea447c
投毒情报 npm 2026年09月15日

@yggbrasil/api@>= 0 被标记为恶意组件

该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。

MD5
619a66eff2b9a267c8c1f1c7030656a6