中风险安全漏洞整理日期 2026-05-22阅读约 6 分钟

第三方统计组件被曝可读取剪贴板,多家应用紧急下架更新

安全团队披露某统计组件存在读取剪贴板与收集设备标识的行为,该组件被多个应用集成,随后多家厂商宣布紧急更新或暂时下架。

涉及对象:某开发者统计组件第三方组件供应链剪贴板
第三方统计组件被曝可读取剪贴板,多家应用紧急下架更新 事件配图

关键事实速览

  • 问题组件被集成在多个应用内,影响面取决于具体集成方式
  • 剪贴板中可能包含验证码、口令等短时敏感内容
  • 主要厂商在数日内完成版本替换或下架

供应链风险:你没写的代码也在跑

应用里通常集成了大量第三方组件。这些组件由外部团队维护,一旦其中某个组件行为越界,问题就会「传染」给所有集成它的应用。

本次事件正是如此:出问题的不是应用本身,而是它们共同依赖的一个组件。

剪贴板为什么敏感

剪贴板里经常短暂停留验证码、临时口令、链接等敏感信息。读取剪贴板本身可以有正当用途,但在无用户操作时静默读取,就明显越界。

这也是为什么主流系统近年来都会在应用读取剪贴板时给出顶部提示——让行为变得可见,本身就是一种约束。

你可以马上做的几件事

  1. 1收到验证码后,尽量手动输入或在粘贴后立即清除剪贴板
  2. 2关注应用更新日志中「移除某第三方组件」的说明,及时升级

事件时间线

  1. 05-18

    安全团队发布分析报告,披露组件异常行为。

  2. 05-20

    组件方发布声明称相关行为已下线。

  3. 05-22

    多家应用宣布更新版本,部分应用暂时下架。