新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
RSS

2026-10-01 ~ 10-07 每日安全情报

CSSA 独家预警 2

CSSA 独家预警 9.1 超危

Nacos认证插件缺失致鉴权静默绕过允许未授权访问敏感接口

当nacos.core.auth.system.type配置的认证插件在类路径中不存在时,AbstractProtocolAuthService.enableAuth方法返回false导致鉴权过滤器静默放行请求,攻击者无需任何凭证即可直接调用受@Secured注解保护的API接口,该缺陷使得系统在看似开启认证的状态下完全丧失访问控制能力,导致敏感数据泄露及业务逻辑被非法执行。

组件
Nacos是阿里巴巴开源的云原生动态服务发现、配置管理和服务管理平台,其核心架构包含服务端与客户端模块,旨在微服务环境中提供高效的服务注册、健康检查及配置推送能力,通过集中式治理降低分布式系统耦合度并提升运维自动化水平。
类型
Not Failing Securely ('Failing Open') (CWE-636)
仓库
处置建议
  • 应修改代码逻辑确保在认证插件加载失败或配置错误时默认拒绝所有请求,或在启动阶段进行严格校验并阻止服务运行,同时移除仅在日志中记录警告而不阻断流量的不安全降级处理机制。
CSSA 独家预警 10.0 超危

Relay组件通过工作流调度功能处理不可信代码引用导致机密性完整性受损

攻击者利用PR #1665引入的缺陷,通过`workflow_dispatch`事件选择恶意分支引用替代默认验证逻辑。由于检查出的代码直接包含执行脚本且缺乏对来源引用的不可变性约束,攻击者可移除内置的身份允许列表并注入恶意工作流代码。该漏洞使得攻击者能够访问`snapshot-qualification`环境中的高权限凭证,导致Daytona及跨仓库密钥泄露,严重破坏系统的机密性与完整性。

组件
Relay是AgentWorkforce开源项目中的核心协调组件,负责管理资格验证流程及资源调度。其架构深度集成GitHub Actions,旨在自动化执行验证器、安装脚本及清理任务。该组件在系统上下文中充当信任边界控制器,用于处理来自外部候选分支的代码提交,并在受保护环境中运行敏感操作,以支持多云环境下的模型提供商与舰队编排。
类型
Inclusion of Functionality from Untrusted Control Sphere (CWE-829)
仓库
处置建议
  • 建议将可执行工作流代码与候选数据源严格隔离,确保敏感操作仅从受信任的主分支加载。实施基于工件摘要的验证机制,限制环境变量权限,并禁止动态引用未经验证的外部代码路径。

CVE 情报 3

CVE-2026-74864 CVSS 10.0 超危 2026年09月30日

SOGo x-webobjects-remote-user 身份伪造漏洞导致未授权访问

在 SOGo 5.8.0~ynh9 版本前,其配置模块因授权逻辑缺陷,存在 通过用户控制密钥绕过授权机制(CWE-639) 安全缺陷。由于 Nginx 不会剥离 HTTP 头 "x-webobjects-remote-user",且 SOGo 配置强制信任该头部而不进行密码验证,任何客户端均可随意提供该头部,从而无需提供密码即可以任何用户(包括特权用户)身份访问。该漏洞影响所有未更新至 5.8.0~ynh9 的 SOGo 用户,特别是使用 YunoHost 部署的环境。攻击者仅需构造包含特定 HTTP 头的请求即可完成漏洞利用,无须用户交互且可远程操控。

组件
SOGo 是一款开源的企业级协作套件,提供日历、联系人和邮件服务,常与 Nginx 等反向代理配合使用。
风险
  • 从普通用户到管理员:如果攻击者伪造特权用户的身份标识,可直接获取管理员权限
  • 完全系统控制:攻击者可利用此漏洞以任意用户身份登录系统,查看/更改/删除数据或执行管理操作
  • 无用户交互攻击:通过构造恶意 HTTP 请求,攻击者无需受害者任何交互即可直接获取会话权限
来源
处置建议
  • 立即升级 SOGo 至 5.8.0~ynh9 或更高版本
  • 在 Nginx 配置中显式剥离或忽略 "x-webobjects-remote-user" 头部
  • 启用严格的身份验证机制,不依赖单一 HTTP 头部进行授权判断
CVE-2026-96349 CVSS 10.0 超危 2026年09月30日

SiteSkite未认证远程代码执行漏洞导致系统完全控制

在 SiteSkite 2.1.8 及之前版本中,其核心处理模块存在未认证的远程代码执行(RCE)安全缺陷。由于对生成代码的控制不恰当(CWE-94),攻击者无需任何身份验证即可通过网络发送特制请求,直接触发代码注入。该漏洞允许攻击者在目标服务器上执行任意系统命令,导致数据泄露、完整性破坏及服务不可用。SiteSkite 在 <= 2.1.8 版本中均受此漏洞影响,且目前已有公开利用代码(PoC),攻击者仅需网络访问权限即可远程操控服务器,无须用户交互。

组件
SiteSkite 是一款开源软件组件,常用于网站构建或内容管理场景,支持动态内容生成与交互功能。
风险
  • 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
  • 无用户交互攻击:攻击者无需诱导用户点击或输入,仅需通过网络发送恶意请求即可触发漏洞,实现远程代码执行
  • 高危害性影响:CVSS 评分为 10.0,意味着该漏洞可导致机密性、完整性和可用性的严重损害,且攻击复杂度低,极易被利用
来源
处置建议
  • 立即升级 SiteSkite 至 2.1.9 或更高版本以修复该漏洞
  • 在 Web 应用防火墙(WAF)中配置规则,阻断针对该组件的恶意代码注入请求
  • 限制对 SiteSkite 相关端口的网络访问,仅允许受信任的 IP 地址连接
CVE-2026-102490 CVSS 10.0 超危 2026年10月01日

Zammad本地用户权限提升漏洞导致获取root权限

所有版本的 Zammad(包括最新的 alpha 版本)均存在严重的安全缺陷,允许本地 zammad 用户将权限提升至 root。该漏洞源于权限控制机制的缺失或配置错误,使得拥有 zammad 用户权限的攻击者能够绕过系统限制,执行特权操作。一旦利用成功,攻击者将获得系统的最高控制权,从而完全接管服务器。该漏洞影响所有未修补的 Zammad 部署环境,无论其版本新旧。攻击者需具备本地 zammad 用户权限方可触发,但鉴于 Zammad 通常作为服务运行,一旦服务被攻破或存在其他入口点,此漏洞将成为横向移动和权限提升的关键跳板。

组件
Zammad 是一款基于 Web 的开源工单系统,用于客户支持和服务台管理,支持多渠道集成。
风险
  • 从普通用户到管理员:本地 zammad 用户可利用此漏洞直接提升至 root 权限,获得系统最高控制权
  • 完全系统控制:攻击者可利用 root 权限在服务器上执行任意代码,安装后门、窃取敏感数据、修改系统配置或破坏服务可用性
  • 本地权限提升:虽然需要初始的本地访问权限,但该漏洞极大地降低了攻击门槛,使得任何能获取 zammad 用户权限的攻击者都能完全控制主机
来源
处置建议
  • 立即检查并限制 zammad 用户的系统权限,确保其最小化原则
  • 监控 zammad 进程的系统调用日志,检测异常的权限提升行为
  • 尽快关注官方发布的安全补丁或升级至修复版本,若暂无补丁,考虑隔离运行环境

投毒情报 15

投毒情报 npm 2026年10月02日

kartykgithub-ph-b@1.0.0 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
408b640877c3e9c3f27b08e6a59403e7
投毒情报 npm 2026年10月02日

kartykgithub-ph-e@1.0.0 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
9aedda80527e93b7348d6abf994c1543
投毒情报 npm 2026年10月02日

kartykgithub-ph-f@1.0.0 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
bdd3e8662838f423322479982ec6dcdd
投毒情报 npm 2026年10月05日

css-interop-observer-polyfill@1.0.0 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
734bf6a15b4741937b0a3884965df29e
投毒情报 npm 2026年10月05日

css-relative-color-util@1.0.0 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
4bf16747e00dccef4dd0913ca0dbd2da
投毒情报 npm 2026年10月05日

css-scroll-anchor-polyfill@1.0.0 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
6c28686c7098bd576cddabe1022400bb
投毒情报 npm 2026年10月05日

focus-visible-polyfill-lite@1.0.0 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
f7eb4ad055654131ebd7473019ca01d4
投毒情报 npm 2026年10月05日

@kibt/www-nuxt-i18n@99.0.1 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
ef4c5fc05701c4b4f9ebb267e8779c10
投毒情报 npm 2026年10月05日

tiny-focusgroup-helper@1.0.0 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
e7aadb02e68161e102089d9fea652bf1
投毒情报 npm 2026年10月05日

ultimate-websocket@1.0.0 被标记为恶意组件

该组件被发现通过绕过npm registry直接从不安全的GitHub URL拉取并执行攻击者控制的代码,且其postinstall脚本会在安装时加载并运行该恶意模块。

MD5
74afcc1ca8dc7ebd0af7f34adf9f32b2
投毒情报 npm 2026年10月05日

@inpeek/odata@99.99.99 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
a221a8aed09a5c960f20bae1576dc28f
投毒情报 npm 2026年10月05日

risk-detection@99.9.1 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
f729b5affa6da691571374b5d43ba912
投毒情报 npm 2026年10月06日

serpacksven@>= 0 被标记为恶意组件

该组件被发现任何安装或运行了该软件包的计算机都应被视为已完全失陷。该计算机上存储的所有机密和密钥都应立即从另一台计算机进行轮换。应移除该软件包,但由于计算机的完全控制权可能已交给外部实体,无法保证移除该软件包就能清除因安装它而引入的所有恶意软件。

MD5
6ed15814f63f825b33ecfc10bf40da91
投毒情报 npm 2026年10月06日

serpacksven1@>= 0 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
4a3e53d0e7e57c6fb9c61060503da116
投毒情报 npm 2026年10月06日

serpacksven2@>= 0 被标记为恶意组件

该组件被发现包含恶意代码,任何安装或运行过该包的计算机都应被视为已完全失陷,计算机上存储的所有密钥与凭证都应立即从另一台计算机上进行轮换。

MD5
b640de1f3402c60ad865e2c39625a1ac