新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · MONTHLY
RSS

2026-07 清源SCA社区安全情报月度总结

2026 年 7 月(7 月 1 日 — 7 月 30 日),安势清源SCA社区共监测并推送 197 条安全情报,覆盖 AI 智能体与开发工具、Web 与 API 服务、数据库与数据基础设施、浏览器与终端软件、物联网及开源软件供应链等场景。

197 情报条目
27 CSSA 独家漏洞
37 CVE 热点精选
133 投毒情报

01 核心数据统计

Statistics

27
CSSA 独家漏洞 · 13.7%
全部评级不低于 9.0,21 条达到 10.0
37
CVE 热点精选 · 18.8%
35 条不低于 9.0(94.6%),7 条满分
133
供应链投毒 · 67.5%
npm 119 条 · PyPI 14 条

CSSA 独家漏洞(CVE 暂未收录)情报 27 条,风险集中在不可信反序列化、命令与代码注入、认证授权缺失、路径遍历与危险文件上传,体现出攻击门槛低、宿主权限继承和跨边界执行等特征。CVE 热点精选 37 条中,18 条直接指向远程代码执行、任意命令执行或主机控制,另有 18 条涉及认证、授权、绕过或权限风险,两类集合存在交叉。投毒情报 133 条对应 133 个唯一包与 133 个唯一 MD5,说明样本不是同一制品的重复上报;恶意域名通信与恶意命令执行分别出现在 127 条和 126 条记录中,是最突出的行为模式。

02 漏洞趋势分析

Trending

T1 供应链投毒由「零散样本」转向「批量暴露」

133 条投毒记录占全部情报的三分之二以上,且 npm 占投毒样本的 89.5%。单日最高披露 10 条,7 月 13 日、17 日、28 日、30 日均达到这一水平,提示恶意包投放与发现具有批次化特征

T2 AI 智能体与开发工具链成为高权限攻击面

以下组件在本月情报中连续出现,风险从模型输入延伸至插件、MCP 端点、沙箱、凭证和宿主命令执行链路。

Claude crewAI DeepSeek-Reasonix Camel LocalAI DB-GPT open-swe QwenPaw sglang Kotaemon terraform-mcp-server Ruflo Crawl4AI

T3 远程执行与鉴权缺陷并行上升

漏洞不仅来自传统命令注入、SQL 注入和内存破坏,也来自默认密钥、未认证端点、跨租户凭证重用、OAuth 签名验证与会话注销等身份边界问题。执行类风险与身份边界风险各占 CVE 精选的 48.6%,且两个集合存在交叉,不宜相加。

T4 修复优先级不能只看 CVSS

暴露公网、匿名模式、CI/CD 工作流、插件自动加载、共享存储和高权限运行等部署条件,会显著放大可利用性与业务影响,应结合资产暴露面和权限上下文动态排序。

03 分维度趋势分析

Deep Dive

CSSA 独家漏洞 · 威胁评级分布
10.0 满分(21 条) 77.8%
9.0 – 9.9(6 条) 22.2%

影响组件类型:AI 智能体编排、推理与代理框架;插件 / 沙箱与浏览器自动化;Web 控制台和 API;语言运行时、网络网关及安全工具。攻击特征:多项漏洞无需认证或只需低复杂度输入,一旦组件以高权限运行,攻击者可继承宿主、仓库、云凭证或业务数据访问能力。预警价值:CSSA 独家漏洞尚未依赖标准 CVE 流程即可暴露风险,应进入企业内部的临时漏洞编号、资产关联和快速缓解流程。

CVE 热点漏洞 · 风险类型分布
远程代码执行 / 任意命令执行 / 主机控制(18 条) 48.6%
认证、授权、绕过或权限风险(18 条) 48.6%

两个集合存在交叉,不宜相加。修复难度:框架、MCP、CI/CD 和身份系统的修复通常涉及配置、权限及密钥轮换,不能仅以升级版本结束处置。

显式 CWE 热点
CWE-78 OS 命令注入 3 次
CWE-89 SQL 注入 3 次
CWE-306 关键功能缺失认证 3 次
CWE-502 不可信数据反序列化 2 次
CWE-862 缺失授权 2 次
CWE-94 代码注入 2 次
CWE-122 堆缓冲区溢出 2 次
供应链投毒 · 平台分布
npm 119 条 · 89.5% PyPI 10.5%

批次特征:7 月 13 日、17 日、28 日、30 日各披露 10 起,为单日峰值;7 月 21 日、14 日、9 日各 9 起,呈现多轮集中暴露。组件特征:8 个包名包含 CLI、5 个包含 SDK、6 个为作用域包,这类命名会放大开发者误装与内部工具混淆风险。处置原则:若恶意包已安装或运行,应按主机失陷处置,而不是简单卸载;密钥轮换必须从可信设备执行。

04 总结与建议

Summary

R1 紧急排查与修复

开发侧
  • 在 24 小时内核对 7 项 CVSS 10.0 漏洞及所有公网暴露的 9.8—9.9 漏洞,建立组件—版本—部署—负责人清单;无法立即升级时先关闭匿名访问、MCP 端点、插件上传或高危接口
  • 对反序列化、Shell 调用、动态表达式、模板渲染和文件上传路径执行专项排查,优先替换 pickle / eval / 不受控 autoType 等高风险机制
  • 检查 OAuth 令牌注销、签名验证、默认密钥、跨租户上下文和角色权限校验,避免仅修补表层接口
安全侧
  • 将远程执行、认证绕过、SQL 注入和供应链投毒纳入本月 P0/P1 处置队列,结合互联网暴露、运行权限与数据敏感度二次排序
  • 重点检索异常 OAuth 回调、MCP 工具调用、插件目录变更、CI 工作流执行、Shell 子进程、DNS 外联和包管理器安装日志
  • 对已触发恶意包的设备执行网络隔离、内存与磁盘取证、持久化排查和凭证轮换,确认清洁后再恢复业务

R2 强化安全开发合规

开发侧
  • 禁止将用户输入直接传入 Shell、解释器、反序列化器和动态模板;采用参数化调用、结构化格式、类型白名单与签名校验
  • 为匿名模式、管理接口、MCP 工具和插件机制建立默认拒绝策略,执行对象级授权与服务端角色校验
安全侧
  • 在代码审计规则中强化 CWE-502、78、94、306、862、22、434、89 与 122 检测,并将高权限运行上下文作为风险放大因子
  • 对 AI 与智能体应用增加提示注入、工具调用授权、凭证隔离、沙箱逃逸和外部内容完整性测试

R3 供应链安全治理

开发侧
  • 使用锁文件、精确版本、可信镜像和哈希校验;新增依赖必须经过维护活跃度、发布者、发布时间、安装脚本和名称相似度审查
  • 构建环境使用短期凭证和最小权限,禁止个人长期令牌直接进入 npm / PyPI 安装与 CI 构建上下文
安全侧
  • 在 SCA 策略中加入恶意包、名称仿冒、异常版本、安装脚本、恶意域名与包哈希规则,并对本月 133 个样本执行存量扫描
  • 建立 DNS / HTTP 外联、包管理器与 EDR 进程链的联合告警,重点识别 npm / python 进程拉起 Shell、curl、PowerShell 等行为

R4 纵深防御体系建设

开发侧
  • 将 AI 代理、插件和模型处理任务置于隔离容器或沙箱,默认无宿主文件、云元数据和生产凭证访问权
  • 按租户隔离会话、令牌、缓存和工具上下文,对危险动作增加显式确认与不可绕过的服务端策略
安全侧
  • 在 WAF / API 网关、IAM、EDR、DNS 安全、SCA 和 CI/CD 之间建立联动:阻断入口、限制权限、发现执行、追踪外联并快速吊销凭证
  • 每月复盘漏洞响应时效、暴露资产覆盖率、恶意包命中率和凭证轮换完成率,用量化指标推动治理闭环

发布方:清源社区 CleanSource Community | 发布日期:2026-08-04
数据来源:安势 CSSA 漏洞情报体系(27 万+ 漏洞情报)· 开源仓库投毒监测 | 转载请注明出处

想看看这些能力在你的代码库上如何落地?预约演示