9 月的 19 个发布包收录了 166 条情报。Agent / MCP 的审批与隔离、网络设备的管理入口、查询与 URL 校验、依赖安装时执行的恶意载荷,是本月需要优先排查的四类问题。本月有日期无独立日报,合并发布范围与统计口径见文末。
Statistics
投毒占 100 条;漏洞稿中有 64 条达到超危统计门槛。
CSSA 独家预警 30 条,CVE 深度解读 36 条;投毒 100 条,按 registry 字段拆分为 npm 96、PyPI 3、gem 1。超危仅统计非投毒条目中 Number(score) ≥ 9 的记录。
只统计本月已发布的简体情报文件,每个发布包计一次,有 range 的文件也只计一次;不跨发布包去重。9 月 18 日和 19 日重复收录的 agno 条目均按原发布包计入,因此这些数字不是独立漏洞或受害设备数。
Trending
模型标题、命令文本和配置文件都可能越过审批,执行端需要独立校验。
AgentScope 漏检命令分隔符,危险命令被当成只读;openclaw 没有把 tools.deny 传到 CLI;KiroCrew 按模型生成的标题自动批准。hermes-agent 的 approvals.deny 可被绝对路径或 env 包装绕过,在免密提权环境中可能取得 root。
convex-backend 只拦 kind: "prod",其他选择器仍可指向生产部署;LiteLLM 的未验证邮箱回退可重绑定 SSO/JWT 主体并继承管理员权限。PraisonAI 的记忆过滤失效可跨租户读取数据,AgentApproval 又把不可信工具参数拼进审批提示词。
Gemini CLI(CVE-2026-13745) 可被不可信 .env 覆盖 GEMINI_CLI_HOME;Mistral Vibe(CVE-2026-87986) 会漏查未解析的 shell 片段。claude-code-action 则因先清洗、后解码 HTML 实体,让隐藏指令进入模型。
执行隔离也要检查:Corsair MCP 的 run_script 与宿主进程共享全局对象;agno AgentOS 在开启 A2A 且未配置凭证时可被未认证调用,接入代码执行工具后有 RCE 风险。SGLang DiffusionServer(CVE-2026-93088) 对未认证网络消息直接调用 pickle.loads()。
管理 API、SSH 和 Telnet 入口仍可通向主机接管,排查时要保留利用前提。
HPE Fabric Composer(CVE-2026-76657) 的 API 可被未认证攻击者绕过认证,CVE-2026-76658 则涉及 SSH 守护进程。Tenda AC1206(CVE-2026-82693) 和 AC18(CVE-2026-82695) 的 Telnet 入口也有缺失认证或认证绕过。
Advantech WISE-6610(CVE-2026-79697) 与 CVE-2026-79698 的 act 参数可触发命令注入,日报给出的修复版本是 1.2.4_20260821。Citrix NetScaler ADC/Gateway(CVE-2026-88771) 的输入验证缺陷同样允许未认证远程命令执行。
RouterOS(CVE-2026-67276) 需要攻击者知晓已授权 RSA 密钥的模数,缺陷在于忽略指数校验;Arista EOS(CVE-2026-73453) 仅涉及启用 P4Runtime 的受影响平台,该功能默认关闭。不能把这些条目都理解成默认部署可直接利用。
查询参数和 URL 的表面校验,挡不住实际执行时的注入与内网访问。
Drogon ORM 把未校验的操作符拼进 WHERE 条件;R2R 把过滤器键值直接拼进 SQL,默认匿名访问又映射到高权限账户。Dayforce Payroll(CVE-2026-73640) 的密码恢复入口存在时间盲注,仓库仅确认 R2026.2.0。
9router 的防护可被 DNS 解析、IPv6 映射地址、主机名尾点和重定向绕过;回环请求又被当成可信来源,可能外泄上游 API 密钥。DataEase 则把 SQL 注入、文件读取与 JDBC 参数引发的 SSRF 连到一起。
cPanel EmailTrack(CVE-2026-67401) 可让已启用邮件功能的账户通过 SQL 注入取得 root 执行能力。这里有邮件账户凭证这一前提,排查应同时检查入口权限和数据库权限。
npm 占 96 条,恶意代码可在安装、导入或调用功能时启动。
带 scope 的包多次出现,包括 @yane88/hexhub-client、@stellarshift/evm-address-kit、@aircanada/components 和 @wizloft/harness-memory。google-cloud-internal-build-helper 这类名称也出现在投毒条目中;内部风格的名字不能代替来源核验。
tailwindcss-forms-style 冒用 @tailwindcss/forms 的相似名称,从 Ethereum RPC 获取交易信息,解码载荷地址,再下载执行并擦除自身恶意代码。reactlogo-load 从 PNG 的 LSB 编码位提取 URL,在 loadLogo() 调用时获取并执行代码;月末的 llm-nebula 则在 preinstall 阶段执行载荷。
PyPI 的 timeweave 伪装成时区缓存工具,下载并执行 Windows 代码;lucy-python-script-2030 在导入时窃取敏感数据;aseitylab 在安装或导入时执行混淆载荷,还从区块链 C2 获取指令。gem 的 no-fun 被记录为与恶意活动相关域名通信。
Deep Dive
处置顺序要结合暴露面、执行权限和依赖触发方式。
100 条投毒中,npm 96 条、PyPI 3 条、gem 1 条。这是本月发布包的观测分布,不能据此判断其他生态更安全。
openclaw 的禁止配置未传到执行端,LiteLLM 的邮箱回退改变账户主体,PraisonAI 的记忆过滤未隔离租户。配置、身份绑定和数据查询都需要服务端校验。
RouterOS 需要已授权密钥模数,Arista EOS 需要启用 P4Runtime,cPanel EmailTrack 需要邮件账户。评分以外,还要确认组件版本、功能是否开启和入口可达性。
Summary
先核对受影响组件与运行配置,再安排修复和取证。
1.2.4_20260821 或更高版本。tools.deny 确实限制执行。.env;修正 claude-code-action 的实体解码与清洗顺序。@yane88/hexhub-client、@stellarshift/evm-address-kit、@aircanada/components 与 tailwindcss-forms-style,核对来源和版本。llm-nebula 的安装记录、reactlogo-load 的功能调用,以及 timeweave、lucy-python-script-2030、aseitylab 的安装或导入记录。@aircanada/components、@wizloft/harness-memory 等被标为失陷的包,隔离取证,并从可信设备轮换凭证;移除包不等于清除入侵。tailwindcss-forms-style 的链上取址和 aseitylab 的区块链 C2 纳入外联排查,同时检查下载载荷与残留进程。run_script 与 agno 的代码执行工具;AgentOS 开启 A2A 前配置认证,限制宿主文件和凭证访问。/get_reward 网络入口并启用认证;为 cPanel EmailTrack(CVE-2026-67401)核对邮件账户与数据库执行权限。覆盖说明:9 月 04、05、06、11、12、22、24、25、26、27、30 日无独立简体日报;09-07 发布包注明范围为 09-04 至 09-07,09-13 发布包注明范围为 09-11 至 09-13。其余无独立日报日期不补计,也不代表当天没有安全事件。
发布方:清源社区 CleanSource Community | 发布日期:2026-10-07
数据来源:仓库内 2026 年 9 月已发布的简体 CSSA、CVE 与开源仓库投毒情报 | 转载请注明出处
商务合作
微信公众号