← 返回情报中心
2026-07
清源SCA社区安全情报月度总结
2026 年 7 月(7 月 1 日 — 7 月 30 日),安势清源SCA社区共监测并推送 197 条安全情报,覆盖 AI 智能体与开发工具、Web 与 API 服务、数据库与数据基础设施、浏览器与终端软件、物联网及开源软件供应链等场景。
197
情报条目
27
CSSA 独家漏洞
37
CVE 热点精选
133
投毒情报
01
核心数据统计
Statistics
27
CSSA 独家漏洞 · 13.7%
全部评级不低于 9.0,21 条达到 10.0
37
CVE 热点精选 · 18.8%
35 条不低于 9.0(94.6%),7 条满分
133
供应链投毒 · 67.5%
npm 119 条 · PyPI 14 条
CSSA 独家漏洞(CVE 暂未收录)情报 27 条,风险集中在不可信反序列化、命令与代码注入、认证授权缺失、路径遍历与危险文件上传,体现出攻击门槛低、宿主权限继承和跨边界执行等特征。CVE 热点精选 37 条中,18 条直接指向远程代码执行、任意命令执行或主机控制,另有 18 条涉及认证、授权、绕过或权限风险,两类集合存在交叉。投毒情报 133 条对应 133 个唯一包与 133 个唯一 MD5,说明样本不是同一制品的重复上报;恶意域名通信与恶意命令执行分别出现在 127 条和 126 条记录中,是最突出的行为模式。
02
漏洞趋势分析
Trending
T1
供应链投毒由「零散样本」转向「批量暴露」
133 条投毒记录占全部情报的三分之二以上,且 npm 占投毒样本的 89.5%。单日最高披露 10 条,7 月 13 日、17 日、28 日、30 日均达到这一水平,提示恶意包投放与发现具有批次化特征。
T2
AI 智能体与开发工具链成为高权限攻击面
以下组件在本月情报中连续出现,风险从模型输入延伸至插件、MCP 端点、沙箱、凭证和宿主命令执行链路。
Claude
crewAI
DeepSeek-Reasonix
Camel
LocalAI
DB-GPT
open-swe
QwenPaw
sglang
Kotaemon
terraform-mcp-server
Ruflo
Crawl4AI
T3
远程执行与鉴权缺陷并行上升
漏洞不仅来自传统命令注入、SQL 注入和内存破坏,也来自默认密钥、未认证端点、跨租户凭证重用、OAuth 签名验证与会话注销等身份边界问题。执行类风险与身份边界风险各占 CVE 精选的 48.6%,且两个集合存在交叉,不宜相加。
T4
修复优先级不能只看 CVSS
暴露公网、匿名模式、CI/CD 工作流、插件自动加载、共享存储和高权限运行等部署条件,会显著放大可利用性与业务影响,应结合资产暴露面和权限上下文动态排序。
03
分维度趋势分析
Deep Dive
CSSA 独家漏洞 · 威胁评级分布
10.0 满分(21 条)
77.8%
9.0 – 9.9(6 条)
22.2%
影响组件类型:AI 智能体编排、推理与代理框架;插件 / 沙箱与浏览器自动化;Web 控制台和 API;语言运行时、网络网关及安全工具。攻击特征:多项漏洞无需认证或只需低复杂度输入,一旦组件以高权限运行,攻击者可继承宿主、仓库、云凭证或业务数据访问能力。预警价值:CSSA 独家漏洞尚未依赖标准 CVE 流程即可暴露风险,应进入企业内部的临时漏洞编号、资产关联和快速缓解流程。
CVE 热点漏洞 · 风险类型分布
远程代码执行 / 任意命令执行 / 主机控制(18 条)
48.6%
认证、授权、绕过或权限风险(18 条)
48.6%
两个集合存在交叉,不宜相加。修复难度:框架、MCP、CI/CD 和身份系统的修复通常涉及配置、权限及密钥轮换,不能仅以升级版本结束处置。
显式 CWE 热点
CWE-78
OS 命令注入
3 次
CWE-89
SQL 注入
3 次
CWE-306
关键功能缺失认证
3 次
CWE-502
不可信数据反序列化
2 次
CWE-862
缺失授权
2 次
CWE-94
代码注入
2 次
CWE-122
堆缓冲区溢出
2 次
供应链投毒 · 平台分布
npm 119 条 · 89.5%
PyPI 10.5%
批次特征:7 月 13 日、17 日、28 日、30 日各披露 10 起,为单日峰值;7 月 21 日、14 日、9 日各 9 起,呈现多轮集中暴露。组件特征:8 个包名包含 CLI、5 个包含 SDK、6 个为作用域包,这类命名会放大开发者误装与内部工具混淆风险。处置原则:若恶意包已安装或运行,应按主机失陷处置,而不是简单卸载;密钥轮换必须从可信设备执行。
04
总结与建议
Summary
R1
紧急排查与修复
开发侧
- 在 24 小时内核对 7 项 CVSS 10.0 漏洞及所有公网暴露的 9.8—9.9 漏洞,建立组件—版本—部署—负责人清单;无法立即升级时先关闭匿名访问、MCP 端点、插件上传或高危接口
- 对反序列化、Shell 调用、动态表达式、模板渲染和文件上传路径执行专项排查,优先替换 pickle / eval / 不受控 autoType 等高风险机制
- 检查 OAuth 令牌注销、签名验证、默认密钥、跨租户上下文和角色权限校验,避免仅修补表层接口
安全侧
- 将远程执行、认证绕过、SQL 注入和供应链投毒纳入本月 P0/P1 处置队列,结合互联网暴露、运行权限与数据敏感度二次排序
- 重点检索异常 OAuth 回调、MCP 工具调用、插件目录变更、CI 工作流执行、Shell 子进程、DNS 外联和包管理器安装日志
- 对已触发恶意包的设备执行网络隔离、内存与磁盘取证、持久化排查和凭证轮换,确认清洁后再恢复业务
R2
强化安全开发合规
开发侧
- 禁止将用户输入直接传入 Shell、解释器、反序列化器和动态模板;采用参数化调用、结构化格式、类型白名单与签名校验
- 为匿名模式、管理接口、MCP 工具和插件机制建立默认拒绝策略,执行对象级授权与服务端角色校验
安全侧
- 在代码审计规则中强化 CWE-502、78、94、306、862、22、434、89 与 122 检测,并将高权限运行上下文作为风险放大因子
- 对 AI 与智能体应用增加提示注入、工具调用授权、凭证隔离、沙箱逃逸和外部内容完整性测试
R3
供应链安全治理
开发侧
- 使用锁文件、精确版本、可信镜像和哈希校验;新增依赖必须经过维护活跃度、发布者、发布时间、安装脚本和名称相似度审查
- 构建环境使用短期凭证和最小权限,禁止个人长期令牌直接进入 npm / PyPI 安装与 CI 构建上下文
安全侧
- 在 SCA 策略中加入恶意包、名称仿冒、异常版本、安装脚本、恶意域名与包哈希规则,并对本月 133 个样本执行存量扫描
- 建立 DNS / HTTP 外联、包管理器与 EDR 进程链的联合告警,重点识别 npm / python 进程拉起 Shell、curl、PowerShell 等行为
R4
纵深防御体系建设
开发侧
- 将 AI 代理、插件和模型处理任务置于隔离容器或沙箱,默认无宿主文件、云元数据和生产凭证访问权
- 按租户隔离会话、令牌、缓存和工具上下文,对危险动作增加显式确认与不可绕过的服务端策略
安全侧
- 在 WAF / API 网关、IAM、EDR、DNS 安全、SCA 和 CI/CD 之间建立联动:阻断入口、限制权限、发现执行、追踪外联并快速吊销凭证
- 每月复盘漏洞响应时效、暴露资产覆盖率、恶意包命中率和凭证轮换完成率,用量化指标推动治理闭环
发布方:清源社区 CleanSource Community | 发布日期:2026-08-04
数据来源:安势 CSSA 漏洞情报体系(27 万+ 漏洞情报)· 开源仓库投毒监测 | 转载请注明出处