新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · MONTHLY

2026-07 清源SCA社区安全情报月度总结

本报告基于安势 CSSA 漏洞情报体系与开源仓库投毒监测数据,汇总 2026 年 7 月共 200 条安全情报,覆盖 AI 智能体框架、MCP 生态、企业应用、开发者工具链、数据库与云服务,呈现本月开源软件供应链的风险全景与处置建议。

200情报条目
28CSSA 独家漏洞
39CVE 热点精选
133投毒情报

01本月概览

Monthly Overview

7 月共发布安全情报 200 条,较 6 月(138 条)增长 45%。三大关键发现:AI 智能体生态成为漏洞绝对主战场MCP 协议首次形成独立攻击面企业内部包名依赖混淆规模化爆发

28
CSSA 独家漏洞 · 14.0%
反序列化 / 缺失鉴权 / 命令注入 / Agent 越权
39
CVE 热点精选 · 19.5%
远程代码执行 / 认证绕过 / MCP 未授权 / 权限提升
133
供应链投毒 · 66.5%
依赖混淆 / 恶意域名通信 / 凭证窃取 / 内部包仿冒

投毒占比从 6 月的 51.4% 升至 66.5%,绝对数量增长 87%(71→133),是本月最突出的量级变化。

02四大趋势特征

Key Trends

T1AI 智能体框架成为漏洞绝对主战场

28 条 CSSA 独家漏洞中 17 条来自 AI / Agent 生态(占比 61%),较 6 月的 40% 进一步集中。攻击面覆盖反序列化、插件自动加载、沙箱逃逸、提示词注入与凭证泄露;21 条为 CVSS 10.0 满分,且集中在 Star 数万级以上的头部项目。

hermes-agentclaude-codebrowser-usecrewAILocalAInanobotsglangDeepSeek-ReasonixKotaemonQwenPawadk-pythonelizaOSDB-GPTCamelopen-swe+2

T2MCP 协议首次形成独立攻击面

7 月出现 3 条 MCP 专项 CVE,全部 10.0 满分,标志 Model Context Protocol 从概念走向真实攻击目标。同期投毒监测中亦出现 sidecar-mcp、mcp-notes-server-poc 等仿冒组件。三条 CVE 共同指向同一结构性缺陷:默认无鉴权 + 高权限凭证

CVE-2026-59726RufloMCP 端点默认无认证 · 10.0
CVE-2026-66012SiYuanMCP 接口未授权访问 · 10.0
CVE-2026-16498terraform-mcp-server跨租户凭证重用 · 10.0

T3企业内部包名依赖混淆规模化爆发

本月投毒最显著的新特征是针对特定企业内部包命名的批量注册,攻击者通过异常高版本号(99999.0.0、999.0.0、99.9.1)抢占依赖解析优先级。这类攻击不依赖拼写错误,而是精准命中企业私有 registry 的命名空间——一旦内部镜像配置不当或解析顺序错误,恶意包将直接进入构建环境。

仿冒游戏引擎工具链

robomergeue-automation-scriptsue-jenkins-buildkiteunreal-horde-dashboardepic-internal-tools

仿冒电商与云平台内部组件

aone-kitaone-kit-cliaone-sandboxaone-cloud-clilib-mtoplzd-unified-station-sdk

仿冒金融业务服务

commonweb-cardcommonweb-walletcommonweb-moneymovementconsumerweb-calurlsidentityauthorizationservriskunifiedgatewayservstargateproxyserv

伪装 Web3 / 加密生态

polymarket-toolkiteth-wallet-helpersethereum-lib-utilschain-sdk-jsabi-encodedefi-kittronwe

T4CVE 热点 95% 为超危,AI/ML 基础设施占近四成

39 条精选 CVE 中 37 条 CVSS ≥9.0(94.9%),其中 7 条满分 10.0。AI/ML 相关 15 条(38%),涉及 LLaMA-Factory、Crawl4AI、mem0、Langroid、Flowise、LightRAG、ktransformers、NVIDIA AIStore 等推理与编排组件。传统企业软件同样承压:Oracle Platform Security for Java(10.0)、Microsoft Entra Provisioning Service(9.9)、WebPros Plesk(9.9)、Apache 系(Kylin / Thrift / Fory / Gravitino)、SQLite、Firefox、Zoom。

03深度分析

Deep Dive

CSSA 独家漏洞 · 类型分布
缺失鉴权与认证(CWE-862/306/285)17.9%
反序列化不可信数据(CWE-502)14.3%
命令与代码注入(CWE-78/94)14.3%
路径遍历(CWE-22)7.1%
凭证与会话缺陷(CWE-522/613)7.1%
其他(TOCTOU / XXE / 完整性校验缺失等)39.3%

组件分布上 AI Agent 框架占 61%(基础设施与网关 18%、企业应用 11%、其他 10%)。反序列化重回榜首反映了一个趋势——AI 框架为支持动态模型与插件加载,普遍开启了不安全的对象重建路径。涉及项目包括 hermes-agent(215K★)、claude-code(139K★)、browser-use(103K★)、crewAI(56K★)等头部仓库。

CVE 热点 · 领域分布
AI / ML 基础设施与 MCP38%
企业应用与办公套件23%
数据库与中间件18%
开发者工具与 CI/CD13%
其他(浏览器 / 物联网 / 网络设备)8%

核心风险以远程代码执行为主(约 55%),认证绕过与未授权访问次之(约 30%)。值得注意的是 CVE-2026-44359(Meshtastic CI 工作流 Fork 代码执行,10.0)——攻击面已从运行时延伸到 CI/CD 流水线本身

投毒态势 · 平台分布
npm 121 起 · 91.0%PyPI 9.0%

恶意行为三件套:与恶意域名 C2 通信、开发者本机执行未授权命令、窃取环境变量 / Token / SSH 密钥。本月手法演进:异常版本号抢占解析优先级已成标配;部分包携带「完全失陷」级别告警,要求立即从另一台设备轮换所有密钥;出现分阶段载荷——首个版本无害,后续小版本引入远程拉取逻辑。

04处置建议

Recommendations

R1紧急排查与修复

开发侧
  • 梳理依赖清单,重点排查 hermes-agent / browser-use / crewAI / LocalAI / sglang / Kotaemon / DB-GPT / adk-python / elizaOS / QwenPaw 受影响版本
  • 优先升级:Orkes Conductor 3.30.2+、Crawl4AI 0.9.0+、terraform-mcp-server 1.1.0+、SiYuan v3.7.2+、Apache Fory C++ 1.4.0+、Apache Thrift 0.24.0+、node-tar 7.5.19+、Xlight FTP 3.9.5+、apache-airflow-providers-fab 3.7.3+
  • 排查依赖树中 133 起投毒包,特别注意与企业内部包同名的公共包,发现即移除并清理 node_modules / venv 缓存
  • fastjson2 用户启用 SafeMode(-Dfastjson2.parser.safeMode=true)或切换 noneautotype 版本
安全侧
  • 对所有 MCP Server 执行准入审计:来源验证、工具描述注入检测、声明与实现一致性、凭证作用域
  • 公网暴露的 AI 推理与编排服务(Flowise / LocalAI / DB-GPT / LLaMA-Factory / mem0)限制访问来源为可信内网
  • 内部 registry 检查解析顺序,确保私有包优先于公共源
  • 监控开发者本机异常出站、DNS 查询与 Shell 命令执行日志

R2强化安全开发合规

开发侧
  • AI 框架禁用原生反序列化(pickle / 原生序列化),改用结构化数据格式;确需对象重建则实施类白名单
  • MCP 与 Agent 工具默认安全配置:默认鉴权、最小权限、敏感动作人工确认
  • 路径 / 命令 / SQL 输入严格白名单校验,统一参数化查询与数组式子进程调用
  • 会话与令牌管理遵循 OAuth 2.0 规范,注销时同步向服务端发起吊销请求
安全侧
  • SAST / DAST 接入 CI/CD,重点检测 CWE-22 / 78 / 94 / 306 / 434 / 502 / 862
  • 建立 AI / Agent 应用专项审计清单:反序列化路径、插件加载完整性、提示词注入、沙箱逃逸、凭证生命周期
  • CI/CD 工作流审计:禁止 pull_request_target 事件直接检出并执行外部 Fork 代码
  • 接入清源 SCA 每日 / 每周 / 每月安全情报,响应窗口提前至社区披露时

R3供应链安全治理

开发侧
  • 锁定依赖精确版本,禁用 ^ / ~ / latest 浮动版本
  • 启用 npm ci / pip install --require-hashes 严格模式与 lockfile 完整性校验
  • 建立内部包命名空间保护:在公共 registry 预注册企业前缀(如 @company/),阻断依赖混淆
  • 新引入依赖设置观察期,警惕版本号异常偏高的包
安全侧
  • 部署 SCA 工具持续扫描依赖,覆盖源码、二进制与容器镜像
  • 建立投毒包应急响应预案:下架、通知、回滚与凭证轮换
  • 内部镜像仓库配置内部优先解析,禁止公共源覆盖同名私有包
  • 开发者本机与构建服务器实施 EDR 与出站流量审计

R4纵深防御体系建设

开发侧
  • AI Agent 运行时严格沙箱化:容器最小权限、不挂载宿主机 Socket、限制网络出站
  • 外部代码执行引入独立沙箱(gVisor / Firecracker / E2B)与只读文件系统
  • Agent 凭证按任务隔离、作用域最小化、可独立吊销
  • 涉密数据 / 模型工件 / 凭证分层加密与最小可见性设计
安全侧
  • 构建边界-主机-应用-数据四层纵深防御:WAF+IDS、EDR+HIDS、RASP+WAAP、DLP+加密
  • 建立 LLM-Firewall / AI-Gateway:提示词注入检测、越权工具调用拦截、敏感数据脱敏
  • MCP 与 Agent 工具调用全量审计留痕
  • CI/CD 制品签名与验证(Sigstore / Cosign)

月度总结 · 邮件直达

订阅安势月度安全情报总结,每月一封,开源供应链风险全景直达邮箱。

邮箱订阅 →

发布方:清源社区 CleanSource Community | 发布日期:2026-08-03
数据来源:安势 CSSA 漏洞情报体系(27 万+ 漏洞情报)· 开源仓库投毒监测 | 转载请注明出处

想看看这些能力在你的代码库上如何落地?预约演示