新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
RSS

2026-10-09 每日安全情报

CSSA 独家预警 1

CSSA 独家预警 8.5 高危

Ouch压缩包解压工具因未校验符号链接目标导致任意文件写入风险

攻击者可构造包含恶意符号链接的压缩包,在用户执行解压操作时利用链接指向根目录外的路径进行越权写入,由于旧版本缺乏对符号链接目标是否在提取根目录内的严格验证机制,且允许后续条目覆盖由早期条目创建的符号链接,导致文件系统完整性被破坏并可能引发配置篡改或权限提升后果。

组件
Ouch是一款基于Rust语言开发的高效命令行归档工具,其核心功能涵盖对tar、zip等主流压缩格式的创建与提取,旨在为用户提供快速、安全的本地文件管理能力,该组件通过解析归档元数据并重构文件结构,服务于系统级数据备份及软件分发场景。
类型
Improper Link Resolution Before File Access (CWE-59)
仓库
处置建议
  • 建议升级至经过安全补丁修复的最新稳定版本,确保在解压过程中对所有符号链接的目标路径实施严格的白名单校验与根目录隔离检查,同时禁止非授权的外部文件写入行为以阻断此类逃逸攻击。

CVE 情报 2

CVE-2026-106126 CVSS 9.9 超危 2026年10月09日

Tenable Identity Exposure 命令注入漏洞导致 SYSTEM 权限远程代码执行

在 Tenable Identity Exposure (SaaS) 的 Active Directory Events Listener 组件中,由于对操作系统命令中使用的特殊元素中和不当(CWE-78),存在命令注入安全缺陷。经过身份验证的低权限攻击者可以利用此漏洞,在 PDCe(主域控制器仿真器)上以 SYSTEM 权限执行任意命令。该漏洞允许攻击者通过网络发起攻击,复杂度低且无需用户交互,一旦利用成功,将导致机密性、完整性和可用性均受到严重影响。该漏洞影响所有未修复的 Tenable Identity Exposure 部署环境,攻击者仅需拥有低权限账户即可触发,进而获取最高系统权限。

组件
Tenable Identity Exposure 是一款基于 SaaS 的身份安全平台,用于监控和分析 Active Directory 中的身份相关事件,帮助组织检测异常行为和潜在威胁。
风险
  • 权限提升:攻击者从低权限账户直接提升至 SYSTEM 最高权限,完全绕过访问控制
  • 完全系统控制:攻击者可在 PDCe 上执行任意命令,导致数据泄露、篡改或破坏,甚至控制整个域环境
  • 远程利用:攻击向量通过网络进行,无需物理接触或复杂的用户交互,易于自动化攻击
来源
处置建议
  • 严格限制 Active Directory Events Listener 的网络访问权限,实施最小权限原则
  • 监控 PDCe 上的异常命令执行行为,部署入侵检测系统以识别潜在的命令注入攻击
CVE-2026-77900 CVSS 9.8 超危 2026年10月09日

Azure App Service关键功能缺失身份验证导致远程代码执行

在 Azure App Service 中,由于关键功能缺少身份验证机制,存在 关键功能的认证机制缺失(CWE-306) 安全缺陷。未经授权的攻击者可以通过网络直接执行代码,威胁服务的机密性、完整性和可用性。Azure App Service 在特定功能调用场景下存在认证绕过漏洞,攻击者无需任何凭证即可触发,导致远程代码执行或数据泄露。该漏洞影响所有未修复的 Azure App Service 实例,包括云端部署场景。攻击者仅需通过网络发送特制请求即可完成漏洞利用,无须用户交互且可远程操控。

组件
Azure App Service 是微软 Azure 云平台提供的全托管式 Web 应用托管服务,支持多种编程语言和框架,用于构建和托管 Web 应用、移动后端和 REST API。
风险
  • 完全系统控制:攻击者可利用此漏洞在受影响的 Azure App Service 实例上执行任意代码,获取服务器控制权
  • 数据泄露与篡改:由于机密性、完整性和可用性影响均为高,攻击者可读取、修改或删除敏感数据
  • 无认证远程攻击:攻击者无需任何身份验证凭据,仅需网络访问权限即可发起攻击,利用难度低
来源
处置建议
  • 立即检查并更新 Azure App Service 配置,确保关键功能启用强身份验证
  • 监控网络流量,阻断来自未知来源的异常请求
  • 实施最小权限原则,限制服务暴露的攻击面

投毒情报 7

投毒情报 npm 2026年10月09日

@dransay/logger@99.0.0 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
3131a04093e8dd025efc4d39dd8ed235
投毒情报 npm 2026年10月09日

@dransay/phone-fix-test@99.0.0 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
a881fd667c43fdd6bcd1b29c22977d9d
投毒情报 npm 2026年10月09日

@dransay/secrets@99.0.0 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
1aaa2a214bdc592973491a0ff3352ad2
投毒情报 npm 2026年10月09日

dransay@99.0.0 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
0277db6c1b1659d22ac67625744a6a6a
投毒情报 npm 2026年10月09日

@kxafunc/xbails@0.0.8 被标记为恶意组件

该组件通过package.json将libsignal依赖别名指向非标准发布者的可变latest版本,缺乏版本固定和完整性检查,导致攻击者可在Signal端到端加密路径中执行任意代码,从而访问身份密钥、预密钥和明文消息。

MD5
508b193b3530fa3444d807e88a9ee55f
投毒情报 PyPI 2026年10月09日

kafka-helmsman@99.0.1 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
95fd10a2179b8c31d0de2cbd8913de78
投毒情报 PyPI 2026年10月09日

kafka-roller@99.0.3 被标记为恶意组件

该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。

MD5
30994965a6dd99afd2524950348c33da