新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
RSS

2026-10-08 每日安全情报

CVE 情报 3

CVE-2026-76482 CVSS 10.0 超危 2026年10月08日

Cisco License On-Prem输入验证不当导致远程代码执行

在Cisco License On-Prem(前身为 Cisco Smart Software Manager On-Prem)软件加固版本发布前,其核心模块因不正确的输入验证问题,存在密码签名验证不当(CWE-347)安全缺陷。攻击者可通过网络远程利用该漏洞,无需用户交互且攻击复杂度低,可能导致系统机密性、完整性和可用性受到严重影响,进而实现远程代码执行或完全控制目标系统。该漏洞影响所有未更新至修复版本的 Cisco License On-Prem 用户。由于攻击向量通过网络进行且无需特权或用户交互,攻击者可轻易发起远程攻击。

组件
Cisco License On-Prem 是思科推出的本地化软件许可管理平台,用于管理和验证企业内部的软件许可证,是思科主动安全和产品质量承诺的重要组成部分。
风险
  • 完全系统控制:由于CVSS评分为10.0且影响范围扩大(Scope Changed),攻击者可利用此漏洞在受害者系统上执行任意代码,获取最高权限
  • 无用户交互攻击:攻击向量通过网络(AV:N)进行,无需用户交互(UI:N),攻击者可在目标不知情的情况下远程触发漏洞
  • 高破坏性影响:漏洞导致机密性、完整性和可用性均为高(C:H/I:H/A:H),可能导致数据泄露、系统篡改或服务中断
来源
处置建议
  • 在网络层面限制对该管理平台的访问,仅允许受信任的IP地址连接
  • 监控异常的网络请求和输入数据,部署入侵检测系统以识别潜在的利用尝试
CVE-2026-96408 CVSS 10.0 超危 2026年10月07日

Movable Type升级脚本代码注入漏洞导致任意代码执行

在 Movable Type 的升级脚本中,由于对输入数据的验证和控制不当,存在代码注入(CWE-94)安全缺陷。该漏洞允许未经身份验证的攻击者在受影响的产品上执行任意 Perl 脚本或 SQL 查询。Movable Type 在处理升级流程时未能正确过滤用户可控输入,导致攻击者可以注入恶意代码。该漏洞影响所有未采取缓解措施的 Movable Type 部署实例。攻击者无需任何身份验证即可远程触发漏洞,直接执行系统命令或操纵数据库,造成严重的安全后果。

组件
Movable Type 是一款流行的开源博客和内容管理系统,广泛用于网站构建和内容发布。
风险
  • 完全系统控制:攻击者可利用此漏洞在服务器上执行任意 Perl 脚本,从而完全控制服务器环境
  • 数据库篡改:攻击者可执行任意 SQL 查询,导致数据泄露、篡改或删除
  • 无认证远程攻击:攻击者无需登录或任何用户交互,即可通过访问升级脚本接口发起攻击
来源
处置建议
  • 立即限制对升级脚本的网络访问权限,仅允许受信任的管理员IP访问
  • 在 Web 应用防火墙(WAF)中配置规则,拦截针对升级脚本的恶意代码注入尝试
  • 尽快联系厂商获取官方补丁或升级至安全版本
CVE-2026-107102 CVSS 10.0 超危 2026年10月07日

ERP系统支付回调参数验证绕过导致认证绕过

在ERP系统中,由于支付回调参数验证不当以及API端点的身份验证控制不足,存在数据真实性验证不足(CWE-345)安全缺陷。未经身份验证的远程攻击者可以通过操纵参数利用此漏洞,导致应用程序在未进行有效支付验证的情况下为任意用户建立已认证的会话。成功利用此漏洞可使攻击者绕过身份验证,并获得对目标系统上其他用户账户的未授权访问权限。该漏洞影响所有未修复此缺陷的ERP系统用户,攻击者无需任何前置条件即可远程发起攻击。

组件
ERP系统是企业资源计划系统,用于集成和管理企业核心业务流程,包括财务、供应链、制造等模块。
风险
  • 完全身份绕过:攻击者可绕过正常的登录和支付验证流程,直接获取系统访问权限
  • 未授权账户访问:攻击者可以冒充任意用户,访问和操作其他用户的敏感数据和功能
  • 远程无交互攻击:攻击者无需用户交互,仅需发送特制的API请求即可触发漏洞,实现远程接管
来源
处置建议
  • 严格验证支付回调参数的来源和完整性,确保签名验证机制有效
  • 加强API端点的身份验证控制,实施严格的访问控制列表(ACL)
  • 监控异常会话建立行为,特别是未经过完整支付流程的会话创建

投毒情报 4

投毒情报 npm 2026年10月08日

kiyoramarkets@8.0.16 被标记为恶意组件

该组件被发现属于大规模仿冒 Baileys WhatsApp 库的恶意家族,会在用户不知情的情况下利用其已认证会话自动订阅攻击者控制的 WhatsApp 频道。

MD5
b1aae294b0fa058f9c78f3b9cc1c7a56
投毒情报 npm 2026年10月08日

internallib_v788@>= 0 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
77f250da5748a91aba5c934aa150c93f
投毒情报 npm 2026年10月08日

tensorlake@>= 0 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
52daf62ca347b137227574b065b1c95d
投毒情报 npm 2026年10月08日

tailwind-animatecss-uniform@2.0.7 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
af32ce729f436f12021f86bb5fd31bd2