P26年8月清源SCA社区安全情报月度总结:MCP/Agent信任边界、fail-open、SSRF簇与npm投毒新形态。">
新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · MONTHLY

2026-08 清源SCA社区安全情报月度总结

本月情报呈现四条主线:MCP / Agent 工具链的信任边界上移、安全控件在失败路径上 fail-open、服务端代取 URL 形成 SSRF 簇,以及 npm 投毒中的作用域包、依赖混淆与链上 C2(EtherHiding)。以下统计基于安势 CSSA 漏洞情报体系当月简体源去重口径。

01核心数据统计

Statistics

235情报总条数
69超危(CSSA+CVE)
19发布日
166投毒样本

结构拆分:CSSA 独家预警 30 条,CVE 深度解读 39 条,开源仓库投毒 166 条(npm 164 / PyPI 2)。投毒条数仍远高于漏洞解读,且几乎全部落在 npm;超危占比高,说明本月「可直接造成接管 / 越权 / 数据出网」的样本密度大,不宜只按条数做同比。

02漏洞趋势分析

Trending

T1MCP / Agent 工具链:从「实现没鉴权」升到「协议与 SDK 信任边界」

8 月 CSSA 侧连续出现 MCP 与 Agent 相关样本,线索不再是单点配置错误,而是信任边界被默认打开

MetaMCPhermes-agentClaude Codepython-sdkbrowser-useToolHiveOmnigenthexstrike-ai

典型包括:MetaMCP 越权读写 OAuth 凭证并可冒充上游;modelcontextprotocol / python-sdk 的提示注入与 SSRF;hermes-agent 多发(提示注入、禁用沙箱、审批失效、网关授权缺陷);Claude Code 环境变量未转义与命令包装导致宿主破坏性操作。攻击面正从「某个 MCP Server 忘了鉴权」演进到「协议、SDK、网关、审批 UX」整条链。

T2fail-open:失败路径没有 fail-safe

一组高信号样本共享同一模式——安全控件在失败时放行:CubeSandbox / CubeOps 弱凭证或缺认证可伪造管理员令牌;openssl_encrypt(CVE-2026-74901)在 AES-GCM 失败后回退无认证 AES-CTR;Apache Superset MCP 异常被吞导致认证失效;hermes-agent 审批超时/交互模式被模型当障碍绕过。安全评审应显式检查:解密失败、鉴权异常、审批超时、沙箱初始化失败时,系统落在哪条路径。

T3SSRF 簇:服务端代取外部资源成为固定攻击模式

本月 SSRF 相关样本密集(SeaweedFS、Semantica、better-auth、TencentDB-Agent-Memory、sub2api、python-sdk、Adobe Campaign 等)。共同点是服务端替用户或 Agent 去拉 URL,校验只做表面或可被重定向 / 头伪造绕过。凡带「抓取 / 预览 / 代理下载 / 图片拉取 / Webhook 回源」的功能,应按高危面做设计评审。

T4供应链投毒:作用域包、依赖混淆与链上 C2

投毒 166 条中 npm 占绝对多数。值得点名的形态:作用域包批量投放;企业内部包依赖混淆(如 sm-* 电商模块系列、internallib_v*);EtherHiding(@syncraft-labs/* 从以太坊交易数据解码执行,C2 在链上,传统「下架 npm 包」失效);以及高版本号伪装与反调试样本。投毒运营要从「按天清名单」升级到「模式库」。

03分维度趋势分析

Deep Dive

生态分布

npm 仍是投毒主战场;PyPI 本月样本很少,不代表更安全,只说明暴露样本少。

权限模型

Agent / MCP 默认高权限 + 弱审批;多租户组件多次因缺鉴权导致跨租户读写。

利用前置

未认证 RCE / SQL 注入 / 鉴权绕过仍高频。修复优先级应结合暴露面与可达性,而不是只看 CVSS。

04总结与建议

Summary

R1紧急排查与修复

开发侧
  • 盘点已接入的 MCP Server / Agent 运行时(含 Hermes、Claude Code、自建网关):鉴权、沙箱、审批超时行为、OAuth 令牌存储
  • 对公网或半公网的「代抓 URL」接口做 SSRF 专项(含重定向与云元数据地址)
  • 检索依赖树中是否出现 sm-*internallib_v*@syncraft-labs/* 及本月高危投毒包名
安全侧
  • 将 Agent/MCP 接管、fail-open、SSRF 与供应链投毒纳入本月 P0/P1 处置队列
  • 重点检索异常 OAuth 回调、MCP 工具调用、审批被跳过、沙箱未启动仍执行、DNS/HTTP 外联
  • 对已触发恶意包的设备执行隔离、取证、持久化排查与凭证轮换

R2强化安全开发合规

开发侧
  • 禁止「解密/鉴权失败后降级为弱算法或匿名」的合入;失败必须 fail-closed
  • Agent 工具描述与环境变量拼接按不可信输入处理(防提示注入与命令注入)
安全侧
  • CI 门禁:对新增依赖做来源/维护者/同名私有包碰撞检查
  • 对 AI 与智能体应用增加提示注入、工具调用授权、凭证隔离、沙箱逃逸测试

R3供应链安全治理

开发侧
  • 使用锁文件、精确版本与哈希校验;新增依赖审查名称相似度与发布者
  • 私有包名在公网的抢注监控纳入 OSPO 例行
安全侧
  • 投毒响应手册增加「链上 C2 / EtherHiding」分支:不能只依赖 registry 下架
  • 确认本月 CSSA 规则与投毒指纹已入库并可被 SCA 门禁引用

R4纵深防御体系建设

开发侧
  • 将 AI 代理与工具调用置于隔离沙箱,默认无宿主文件、云元数据与生产凭证访问权
  • 运行时默认无出网或出网白名单;危险动作需不可绕过的服务端策略
安全侧
  • 对「Agent 审批被跳过」「沙箱未启动仍执行」打审计事件并告警
  • 在 WAF / IAM / EDR / DNS / SCA / CI 之间建立联动闭环

月度总结 · 邮件直达

订阅安势月度安全情报总结,每月一封,开源供应链风险全景直达邮箱。

邮箱订阅 →

发布方:清源社区 CleanSource Community | 发布日期:2026-09-11
数据来源:安势 CSSA 漏洞情报体系(27 万+ 漏洞情报)· 开源仓库投毒监测 | 转载请注明出处

想看看这些能力在你的代码库上如何落地?预约演示