新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · MONTHLY
RSS

2026-09 清源SCA社区安全情报月度总结

166 情报总条数
64 超危(CSSA+CVE)
19 发布日
100 投毒样本

9 月的 19 个发布包收录了 166 条情报。Agent / MCP 的审批与隔离、网络设备的管理入口、查询与 URL 校验、依赖安装时执行的恶意载荷,是本月需要优先排查的四类问题。本月有日期无独立日报,合并发布范围与统计口径见文末。

01 核心数据统计

Statistics

投毒占 100 条;漏洞稿中有 64 条达到超危统计门槛。

CSSA 独家预警 30 条,CVE 深度解读 36 条;投毒 100 条,按 registry 字段拆分为 npm 96、PyPI 3、gem 1。超危仅统计非投毒条目中 Number(score) ≥ 9 的记录。

只统计本月已发布的简体情报文件,每个发布包计一次,有 range 的文件也只计一次;不跨发布包去重。9 月 18 日和 19 日重复收录的 agno 条目均按原发布包计入,因此这些数字不是独立漏洞或受害设备数。

02 漏洞趋势分析

Trending

T1 Agent / MCP:审批规则要在执行时生效

模型标题、命令文本和配置文件都可能越过审批,执行端需要独立校验。

AgentScope openclaw KiroCrew hermes-agent convex-backend PraisonAI agno SGLang

AgentScope 漏检命令分隔符,危险命令被当成只读;openclaw 没有把 tools.deny 传到 CLI;KiroCrew 按模型生成的标题自动批准。hermes-agent 的 approvals.deny 可被绝对路径或 env 包装绕过,在免密提权环境中可能取得 root。

convex-backend 只拦 kind: "prod",其他选择器仍可指向生产部署;LiteLLM 的未验证邮箱回退可重绑定 SSO/JWT 主体并继承管理员权限。PraisonAI 的记忆过滤失效可跨租户读取数据,AgentApproval 又把不可信工具参数拼进审批提示词。

Gemini CLI(CVE-2026-13745) 可被不可信 .env 覆盖 GEMINI_CLI_HOME;Mistral Vibe(CVE-2026-87986) 会漏查未解析的 shell 片段。claude-code-action 则因先清洗、后解码 HTML 实体,让隐藏指令进入模型。

执行隔离也要检查:Corsair MCP 的 run_script 与宿主进程共享全局对象;agno AgentOS 在开启 A2A 且未配置凭证时可被未认证调用,接入代码执行工具后有 RCE 风险。SGLang DiffusionServer(CVE-2026-93088) 对未认证网络消息直接调用 pickle.loads()。

T2 网络与基础设施:先查管理接口能被谁访问

管理 API、SSH 和 Telnet 入口仍可通向主机接管,排查时要保留利用前提。

HPE Networking Fabric Composer Tenda AC1206 Tenda AC18 Advantech WISE-6610 RouterOS Arista EOS Citrix NetScaler

HPE Fabric Composer(CVE-2026-76657) 的 API 可被未认证攻击者绕过认证,CVE-2026-76658 则涉及 SSH 守护进程。Tenda AC1206(CVE-2026-82693) 和 AC18(CVE-2026-82695) 的 Telnet 入口也有缺失认证或认证绕过。

Advantech WISE-6610(CVE-2026-79697) 与 CVE-2026-79698 的 act 参数可触发命令注入,日报给出的修复版本是 1.2.4_20260821。Citrix NetScaler ADC/Gateway(CVE-2026-88771) 的输入验证缺陷同样允许未认证远程命令执行。

RouterOS(CVE-2026-67276) 需要攻击者知晓已授权 RSA 密钥的模数,缺陷在于忽略指数校验;Arista EOS(CVE-2026-73453) 仅涉及启用 P4Runtime 的受影响平台,该功能默认关闭。不能把这些条目都理解成默认部署可直接利用。

T3 注入与 SSRF:检查过滤器和最终请求目标

查询参数和 URL 的表面校验,挡不住实际执行时的注入与内网访问。

Drogon R2R 9router DataEase cPanel Dayforce Payroll

Drogon ORM 把未校验的操作符拼进 WHERE 条件;R2R 把过滤器键值直接拼进 SQL,默认匿名访问又映射到高权限账户。Dayforce Payroll(CVE-2026-73640) 的密码恢复入口存在时间盲注,仓库仅确认 R2026.2.0。

9router 的防护可被 DNS 解析、IPv6 映射地址、主机名尾点和重定向绕过;回环请求又被当成可信来源,可能外泄上游 API 密钥。DataEase 则把 SQL 注入、文件读取与 JDBC 参数引发的 SSRF 连到一起。

cPanel EmailTrack(CVE-2026-67401) 可让已启用邮件功能的账户通过 SQL 注入取得 root 执行能力。这里有邮件账户凭证这一前提,排查应同时检查入口权限和数据库权限。

T4 供应链投毒:按包名、触发时机和载荷追查

npm 占 96 条,恶意代码可在安装、导入或调用功能时启动。

@yane88/hexhub-client @stellarshift/evm-address-kit @aircanada/components tailwindcss-forms-style llm-nebula aseitylab

带 scope 的包多次出现,包括 @yane88/hexhub-client、@stellarshift/evm-address-kit、@aircanada/components 和 @wizloft/harness-memory。google-cloud-internal-build-helper 这类名称也出现在投毒条目中;内部风格的名字不能代替来源核验。

tailwindcss-forms-style 冒用 @tailwindcss/forms 的相似名称,从 Ethereum RPC 获取交易信息,解码载荷地址,再下载执行并擦除自身恶意代码。reactlogo-load 从 PNG 的 LSB 编码位提取 URL,在 loadLogo() 调用时获取并执行代码;月末的 llm-nebula 则在 preinstall 阶段执行载荷。

PyPI 的 timeweave 伪装成时区缓存工具,下载并执行 Windows 代码;lucy-python-script-2030 在导入时窃取敏感数据;aseitylab 在安装或导入时执行混淆载荷,还从区块链 C2 获取指令。gem 的 no-fun 被记录为与恶意活动相关域名通信。

03 分维度趋势分析

Deep Dive

处置顺序要结合暴露面、执行权限和依赖触发方式。

生态分布

100 条投毒中,npm 96 条、PyPI 3 条、gem 1 条。这是本月发布包的观测分布,不能据此判断其他生态更安全。

权限模型

openclaw 的禁止配置未传到执行端,LiteLLM 的邮箱回退改变账户主体,PraisonAI 的记忆过滤未隔离租户。配置、身份绑定和数据查询都需要服务端校验。

利用前置

RouterOS 需要已授权密钥模数,Arista EOS 需要启用 P4Runtime,cPanel EmailTrack 需要邮件账户。评分以外,还要确认组件版本、功能是否开启和入口可达性。

04 总结与建议

Summary

先核对受影响组件与运行配置,再安排修复和取证。

R1 优先排查

开发侧
  • 盘点 HPE Fabric Composer(CVE-2026-76657 / CVE-2026-76658)与 Tenda(CVE-2026-82693 / CVE-2026-82695)的 API、SSH、Telnet 暴露面,限制访问来源。
  • 核对 WISE-6610 固件;针对 CVE-2026-79697 / CVE-2026-79698,按日报升级至 1.2.4_20260821 或更高版本。
安全侧
  • 按实际配置验证 RouterOS 的 RSA 认证与 Arista EOS 的 P4Runtime 暴露面,分别对应 CVE-2026-67276 / CVE-2026-73453。
  • 检查 SGLang DiffusionServer(CVE-2026-93088)的 ZeroMQ 访问控制,并排查异常进程与反序列化调用。

R2 开发和合入

开发侧
  • 对 AgentScope、hermes-agent、Mistral Vibe(CVE-2026-87986)测试分隔符、绝对路径和未解析 shell;验证 openclaw 的 tools.deny 确实限制执行。
  • Gemini CLI(CVE-2026-13745)仅加载可信 .env;修正 claude-code-action 的实体解码与清洗顺序。
安全侧
  • 对 convex-backend 的所有生产部署选择器统一授权;复核 LiteLLM 的 SSO/JWT 主体绑定和 PraisonAI 的租户隔离。
  • 对 Drogon / R2R 使用参数化查询和操作符、键名白名单;对 9router 校验解析后的 IP 及每次重定向,并独立认证回环接口。

R3 供应链治理

开发侧
  • 检索锁文件和依赖树中的 @yane88/hexhub-client、@stellarshift/evm-address-kit、@aircanada/components 与 tailwindcss-forms-style,核对来源和版本。
  • 检查 llm-nebula 的安装记录、reactlogo-load 的功能调用,以及 timeweave、lucy-python-script-2030、aseitylab 的安装或导入记录。
安全侧
  • 若主机已安装或运行 @aircanada/components、@wizloft/harness-memory 等被标为失陷的包,隔离取证,并从可信设备轮换凭证;移除包不等于清除入侵。
  • 把 tailwindcss-forms-style 的链上取址和 aseitylab 的区块链 C2 纳入外联排查,同时检查下载载荷与残留进程。

R4 运行时和观测

开发侧
  • 隔离 Corsair MCP 的 run_script 与 agno 的代码执行工具;AgentOS 开启 A2A 前配置认证,限制宿主文件和凭证访问。
  • 限制 OpenRLHF 的 /get_reward 网络入口并启用认证;为 cPanel EmailTrack(CVE-2026-67401)核对邮件账户与数据库执行权限。
安全侧
  • 审计 KiroCrew 与 PraisonAI AgentApproval 的批准结果,关联实际工具、参数和执行记录,检查是否有标题或提示词诱导放行。
  • 关联 9router 的回环请求、DataEase 的异常外联与投毒包的子进程记录,按受影响主机追查凭证和数据访问。

覆盖说明:9 月 04、05、06、11、12、22、24、25、26、27、30 日无独立简体日报;09-07 发布包注明范围为 09-04 至 09-07,09-13 发布包注明范围为 09-11 至 09-13。其余无独立日报日期不补计,也不代表当天没有安全事件。
发布方:清源社区 CleanSource Community | 发布日期:2026-10-07
数据来源:仓库内 2026 年 9 月已发布的简体 CSSA、CVE 与开源仓库投毒情报 | 转载请注明出处

想看看这些能力在你的代码库上如何落地?预约演示