P26年8月清源SCA社区安全情报月度总结:MCP/Agent信任边界、fail-open、SSRF簇与npm投毒新形态。">
本月情报呈现四条主线:MCP / Agent 工具链的信任边界上移、安全控件在失败路径上 fail-open、服务端代取 URL 形成 SSRF 簇,以及 npm 投毒中的作用域包、依赖混淆与链上 C2(EtherHiding)。以下统计基于安势 CSSA 漏洞情报体系当月简体源去重口径。
Statistics
结构拆分:CSSA 独家预警 30 条,CVE 深度解读 39 条,开源仓库投毒 166 条(npm 164 / PyPI 2)。投毒条数仍远高于漏洞解读,且几乎全部落在 npm;超危占比高,说明本月「可直接造成接管 / 越权 / 数据出网」的样本密度大,不宜只按条数做同比。
Trending
8 月 CSSA 侧连续出现 MCP 与 Agent 相关样本,线索不再是单点配置错误,而是信任边界被默认打开。
典型包括:MetaMCP 越权读写 OAuth 凭证并可冒充上游;modelcontextprotocol / python-sdk 的提示注入与 SSRF;hermes-agent 多发(提示注入、禁用沙箱、审批失效、网关授权缺陷);Claude Code 环境变量未转义与命令包装导致宿主破坏性操作。攻击面正从「某个 MCP Server 忘了鉴权」演进到「协议、SDK、网关、审批 UX」整条链。
一组高信号样本共享同一模式——安全控件在失败时放行:CubeSandbox / CubeOps 弱凭证或缺认证可伪造管理员令牌;openssl_encrypt(CVE-2026-74901)在 AES-GCM 失败后回退无认证 AES-CTR;Apache Superset MCP 异常被吞导致认证失效;hermes-agent 审批超时/交互模式被模型当障碍绕过。安全评审应显式检查:解密失败、鉴权异常、审批超时、沙箱初始化失败时,系统落在哪条路径。
本月 SSRF 相关样本密集(SeaweedFS、Semantica、better-auth、TencentDB-Agent-Memory、sub2api、python-sdk、Adobe Campaign 等)。共同点是服务端替用户或 Agent 去拉 URL,校验只做表面或可被重定向 / 头伪造绕过。凡带「抓取 / 预览 / 代理下载 / 图片拉取 / Webhook 回源」的功能,应按高危面做设计评审。
投毒 166 条中 npm 占绝对多数。值得点名的形态:作用域包批量投放;企业内部包依赖混淆(如 sm-* 电商模块系列、internallib_v*);EtherHiding(@syncraft-labs/* 从以太坊交易数据解码执行,C2 在链上,传统「下架 npm 包」失效);以及高版本号伪装与反调试样本。投毒运营要从「按天清名单」升级到「模式库」。
Deep Dive
npm 仍是投毒主战场;PyPI 本月样本很少,不代表更安全,只说明暴露样本少。
Agent / MCP 默认高权限 + 弱审批;多租户组件多次因缺鉴权导致跨租户读写。
未认证 RCE / SQL 注入 / 鉴权绕过仍高频。修复优先级应结合暴露面与可达性,而不是只看 CVSS。
Summary
sm-*、internallib_v*、@syncraft-labs/* 及本月高危投毒包名发布方:清源社区 CleanSource Community | 发布日期:2026-09-11
数据来源:安势 CSSA 漏洞情报体系(27 万+ 漏洞情报)· 开源仓库投毒监测 | 转载请注明出处
商务合作
微信公众号