新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
RSS

2026-09-29 每日安全情报

CVE 情报 2

CVE-2026-73640 CVSS 10.0 超危 2026年09月28日

Dayforce Payroll密码恢复时间盲注漏洞导致未授权数据泄露

在 Dayforce Payroll R2026.2.0 版本中,其密码恢复功能因输入验证缺失,存在 基于时间的盲注(CWE-89) 安全缺陷。未认证的攻击者可以构造特定的 GET 请求,将参数填充为任意 SQL 查询语句,该参数被解释为 SQL 谓词的一部分,从而导致基于时间的盲注漏洞。由于厂商联系未果,目前仅在 R2026.2.0 版本中得到确认,但其他版本也可能受到影响。攻击者无需认证即可远程利用此漏洞,通过时间延迟推断数据库内容,可能导致敏感薪资数据泄露或系统完整性受损。

组件
Dayforce Payroll 是一款企业级人力资源与薪酬管理软件,用于处理员工薪酬、税务及合规性事务。
风险
  • 未授权访问:攻击者无需任何凭证即可发起攻击,直接针对密码恢复接口进行探测
  • 数据泄露:通过时间盲注技术,攻击者可逐步提取数据库中的敏感信息,如员工薪资、个人身份信息(PII)等
  • 完全系统控制:若结合其他漏洞或配置错误,攻击者可能进一步执行任意 SQL 命令,导致数据篡改或删除
  • 无用户交互攻击:攻击完全由服务器端处理逻辑缺陷引起,无需受害者进行任何点击或交互操作
来源
处置建议
  • 在 Web 应用防火墙(WAF)中部署针对 SQL 注入特征的检测规则,特别是针对时间延迟型攻击
  • 对密码恢复接口的输入参数实施严格的白名单校验和参数化查询
  • 监控服务器响应时间异常,识别潜在的盲注攻击行为
CVE-2026-86102 CVSS 10.0 超危 2026年09月29日

WatchGuard AP内部API服务OS命令注入漏洞导致远程代码执行

在WatchGuard AP内部API服务中,因输入验证缺失,存在操作系统命令注入(CWE-78)安全缺陷。攻击者可通过网络访问AP,向内部API发送特制请求,从而在底层操作系统上执行任意shell命令。该漏洞允许具有网络访问权限的攻击者完全控制受影响的设备。该漏洞影响所有未修补的WatchGuard AP设备。攻击者仅需通过网络连接即可触发漏洞,无需用户交互且可远程操控。

组件
WatchGuard AP 是 WatchGuard 推出的无线接入点设备,用于提供企业级无线网络覆盖和管理功能。
风险
  • 从普通用户到管理员:如果攻击者成功利用此漏洞,可获得底层操作系统的完全控制权,等同于管理员权限
  • 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
  • 无用户交互攻击:通过直接网络访问(T1190),攻击者只需向AP发送恶意请求即可触发漏洞,无需额外交互
来源
处置建议
  • 监控AP内部API服务的异常请求日志
  • 对AP管理接口启用网络访问控制列表(ACL)限制
  • 阻断来自不可信来源的API调用

投毒情报 9

投毒情报 npm 2026年09月29日

img-to-native@>= 0 被标记为恶意组件

该组件被发现植入恶意代码,在 require() 时解密并释放攻击者控制的 Windows 可执行文件。

MD5
405ffe9d72bffc2bdf215eb26c371a74
投毒情报 npm 2026年09月29日

native-runner@>= 0 被标记为恶意组件

该组件被发现会在被 require 时轮询并隐藏、分离地启动硬编码路径下的外部二进制文件。

MD5
db1f4113565b16372699c9366d26ffbd
投毒情报 npm 2026年09月29日

nebula-sdk@>= 0 被标记为恶意组件

该组件被发现通过preinstall.cjs生命周期脚本嵌入并执行解码后的Windows PE恶意可执行文件(伪装为conhost.exe),该行为符合原生RAT家族工具特征,且安装后计算机应视为已完全失陷。

MD5
e50bfb3b240b272c8aeb8ef9b881bad3
投毒情报 npm 2026年09月29日

nebulajs-api@>= 0 被标记为恶意组件

该组件被发现包含一个自定义的基于PRNG的字符串解码器和密文表,在运行时通过XOR重构为可执行代码,属于典型的npm安装时RCE dropper形态,且任何安装或运行了此包的计算机都应被视为已完全失陷。

MD5
8862eee35c5bd066b01f32971a82f8e1
投毒情报 npm 2026年09月29日

vite-plugin-crypto@>= 0 被标记为恶意组件

该组件被发现通过拼接选项字段并传递给SystemJS运行时模块加载器,从而在Vite构建/开发主机上实现任意JavaScript执行,任何安装或运行了此包的计算机都应被视为已完全失陷。

MD5
450eab40241f04fe4e7b421d7a884bd6
投毒情报 npm 2026年09月29日

llm-nebula@1.0.0 被标记为恶意组件

该组件被发现伪装成 LLM SDK,却通过 preinstall 钩子在安装时执行混淆的恶意载荷。

MD5
8c98e43eb1e05225de8e7ad791d55aaf
投毒情报 npm 2026年09月29日

hardhat-zet@2.0.1 被标记为恶意组件

该组件被发现以冒用 Hardhat 以太坊工具生态名称的方式发布,其 README 和文档复制自无关的 pino 日志项目,且主入口文件包含一个 4,498,609 字节的 obfuscator.io 风格混淆包,在 require 时自动执行,疑似为针对以太坊开发者的供应链窃密器。

MD5
1335aafb0c6ba8927020006b8776fcbb
投毒情报 npm 2026年09月29日

items-validator@1.0.5 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
19d133ccf0c9d33e695ba89b6ab3cc83
投毒情报 PyPI 2026年09月29日

aseitylab@0.1.0 被标记为恶意组件

该组件被发现植入恶意代码,安装或导入时会执行经 base85/zlib 混淆的任意载荷,并且包含从区块链 C2 获取指令的信息窃取程序。

MD5
b2b68cfb4168a9fa452abda543fafc2e