新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制 RSS

2026-09-20 每日安全情报

共 3 条最高威胁 9.9(超危)CSSA 独家 1 · CVE 2 · 投毒 0

CSSA 独家预警 1

CSSA 独家预警 8.1 高危

DataEase因SQL注入与SSRF漏洞导致服务器文件读取及内网探测风险

攻击者可利用/de2api/datasetData/previewSql端点执行恶意Base64编码的SQL语句,结合H2引擎FILE_READ函数绕过路径过滤直接读取服务器任意本地文件,或通过未正确鉴权的接口获取敏感信息。此外,数据源配置中的JDBC参数缺乏净化可导致连接字符串注入,配合远程文件加载功能形成SSRF,使攻击者能够发起指向内网服务或云元数据接口的出站请求,从而泄露内部网络拓扑及凭证信息。

组件
DataEase是一款开源的自助式数据分析平台,其核心架构基于嵌入式H2数据库与多源数据连接器,旨在通过可视化界面实现数据整合、清洗与展示。系统支持Excel、MySQL等多种数据源接入,并通过RESTful API提供数据集预览、数据源管理及模板市场等功能,主要部署于企业或团队内部以优化数据洞察效率。
类型
SQL Injection (CWE-89)
仓库
处置建议
  • 建议实施严格的SQL语句白名单机制,禁止执行非查询类危险函数。对所有外部URL请求进行协议校验并阻断私有地址段访问,同时在数据源配置环节对特殊字符进行严格转义或过滤,确保输入数据的合法性与安全性。

CVE 情报 2

CVE-2026-93742 CVSS 9.9 超危 2026年09月19日

Totolink A3002MU formWsc命令注入漏洞导致远程代码执行

在 Totolink A3002MU Hh-B20211125.1046 固件版本中,/boafrm/formWsc 文件内的 formWsc 函数存在安全缺陷。由于对参数 localPin 的处理不当,导致了命令注入(CWE-74)漏洞。攻击者可以远程发起攻击,利用该漏洞在目标设备上执行任意系统命令。目前利用代码已公开,可能被用于自动化攻击。该漏洞影响所有运行受影响固件版本的 Totolink A3002MU 设备。攻击者无需用户交互即可通过网络远程触发漏洞,从而完全控制设备。

组件
Totolink A3002MU 是一款无线网络路由器设备,提供 Wi-Fi 连接及网络管理功能。
风险
  • 完全系统控制:攻击者可利用此漏洞在路由器上执行任意命令,获取设备的完全控制权
  • 远程无交互攻击:攻击者可通过网络直接发起攻击,无需受害者进行任何额外操作
  • 数据泄露与篡改:攻击者可读取、修改或删除设备配置及网络流量数据
来源
处置建议
  • 在网络边界部署防火墙,限制对路由器管理接口的非授权访问
  • 监控网络流量,检测针对 /boafrm/formWsc 端点的异常请求
CVE-2026-93985 CVSS 9.9 超危 2026年09月19日

OpenPanel js-runtime沙箱逃逸漏洞导致远程代码执行

在 OpenPanel js-runtime 提交 bad75bdd 之前,其 JavaScript webhook 模板验证器因未能阻止通过计算成员访问构造函数链,存在沙箱逃逸(CWE-94)安全缺陷。拥有项目写入权限的攻击者可以利用计算属性表示法访问 Function 构造函数,从而在 worker 进程中执行任意代码。该漏洞影响所有未更新至修复版本的 OpenPanel 用户。攻击者需具备项目写入权限,通过构造恶意的 webhook 模板即可触发漏洞,导致远程代码执行。

组件
OpenPanel 是一款开源产品分析平台,js-runtime 是其用于处理 JavaScript 逻辑和 webhook 模板的核心组件。
风险
  • 从普通用户到管理员:如果受害者以管理员权限运行 OpenPanel,攻击者可获得相同权限
  • 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
  • 沙箱逃逸攻击:攻击者通过构造特殊的计算属性访问链,突破 JavaScript 沙箱限制,直接在 worker 进程中执行系统命令
来源
处置建议
  • 严格限制项目写入权限,仅授权可信人员操作
  • 监控 worker 进程中的异常代码执行行为