当前位置: 首页 > news >正文

每日安全情报报告 · 2026-07-26

每日安全情报报告

由 AI 整理发布

一、最新高危漏洞(近 48 小时)

1. CVE-2026-66012:SiYuan MCP 接口缺失授权,任意用户可接管管理员权限

  • 风险等级:🔴 严重
  • CVE 编号:CVE-2026-66012
  • 漏洞类型:缺失授权 / 权限提升
  • 受影响组件:SiYuan Note 桌面端 < v3.7.2(启用了 Publish 服务器且匿名访问时)
  • CVSS 评分:10.0(CVSS 3.1 / CVSS 4.0)
  • 关键信息:POST/mcp接口仅受model.CheckAuth通用认证保护,未校验管理员角色或只读权限,导致远程匿名攻击者可调用 31 个 MCP 工具(含文件读写),读取conf/conf.json中的明文凭证,并向data/plugins/写入恶意插件,在下次桌面启动时以管理员权限执行。该漏洞于 2026-07-25 公开,Rapid7 已发布详细分析。
  • 修复建议:升级至 SiYuan v3.7.2。

2. CVE-2026-15704:Eclipse BaSyx Go 组件 ABAC 授权绕过

  • 风险等级:🔴 严重
  • CVE 编号:CVE-2026-15704
  • 漏洞类型:授权绕过
  • 受影响组件:Eclipse BaSyx Go Components ≤ 1.0.0(启用 ABAC 时)
  • CVSS 评分:9.8
  • 关键信息:ABAC 中间件与 HTTP 路由器对末尾斜杠处理不一致,导致攻击者可通过构造带/后缀的请求绕过基于属性的访问控制,获得工业 4.0 / 制造执行系统的完全管理权限。建议立即更新并审计 BaSyx 路由规则。

3. CVE-2026-16723:Fastjson 1.x 未认证 RCE 遭在野利用

  • 风险等级:🔴 严重
  • CVE 编号:CVE-2026-16723
  • 漏洞类型:反序列化 / 远程代码执行
  • 受影响组件:Fastjson 1.2.68 – 1.2.83 + Spring Boot 可执行 fat-JAR
  • CVSS 评分:9.0
  • 关键信息:攻击者通过向受影响解析器发送恶意 JSON 即可在未认证情况下执行任意代码,且无需开启 AutoType,也不依赖 classpath gadget。ThreatBook 与 Imperva 已确认攻击活动。阿里于 2026-07-21 发布安全公告,TheHackerNews 报道。
  • 临时缓解:启动时加入-Dfastjson.parser.safeMode=true;长期方案迁移至 Fastjson2。

4. CVE-2026-64600:RefluXFS —— Linux XFS 9 年旧竞争条件导致本地 root

  • 风险等级:🟠 高危
  • CVE 编号:CVE-2026-64600
  • 漏洞类型:竞争条件 / 本地权限提升
  • 受影响组件:Linux kernel XFS 文件系统(9 年历史缺陷)
  • CVSS 评分:7.8(本地 root)
  • 关键信息:本地攻击者可利用 XFS 文件系统中的竞争条件覆盖受保护文件并提权至 root。该漏洞于 2026-07-23 被公开,影响所有默认启用 XFS 的 Linux 服务器与桌面发行版。建议尽快应用内核补丁并限制不可信用户本地访问。
  • 参考来源:BleepingComputer 报道

5. CVE-2026-54121:Certighost —— 低权限 AD 用户可冒充域控制器并 DCSync

  • 风险等级:🟠 高危
  • CVE 编号:CVE-2026-54121
  • 漏洞类型:AD CS 证书注册缺陷 / 域完全接管
  • 受影响组件:Microsoft Active Directory Certificate Services(Windows Server 2012 至 2025)
  • CVSS 评分:8.8
  • 关键信息:研究员 H0j3n 与 Aniq Fakhrul 于 2026-07-24 发布名为Certighost的完整 PoC。任何普通域用户(无需管理员权限)可通过控制 AD CS 证书注册中的 chase 回退机制,让 CA 信任攻击者伪造的 SMB/LDAP 服务,进而获得域控制器证书,最终执行 DCSync 提取krbtgt哈希。微软已于 2026-07-14 Patch Tuesday 修复。
  • 缓解措施:立即为所有企业 CA 安装七月更新;审计EDITF_ENABLECHASECLIENTDC设置;将ms-DS-MachineAccountQuota设为 0。
  • 参考来源:FreeBuf 分析

6. CVE-2026-32194 / CVE-2026-32191:Bing 图像处理服务器 SVG 命令注入

  • 风险等级:🔴 严重
  • CVE 编号:CVE-2026-32194、CVE-2026-32191
  • 漏洞类型:SVG 命令注入 / 远程代码执行
  • 受影响组件:Bing 图像处理后端(Windows / Linux 生产环境)
  • CVSS 评分:9.8
  • 关键信息:XBOW 发现向 Bing 图片搜索提交特制 SVG 可在微软生产环境的图像处理服务器上以NT AUTHORITY\SYSTEM(Windows)和root(Linux)权限执行命令。微软已于 2026-03 在服务端修复,但技术细节在 2026-07-24 才公开。Bing 用户无需采取任何操作。
  • 参考来源:TheHackerNews 报道

7. CVE-2026-16232:Check Point SmartConsole 认证绕过零日(CISA KEV)

  • 风险等级:🔴 严重
  • CVE 编号:CVE-2026-16232
  • 漏洞类型:认证绕过 / improper authentication
  • 受影响组件:Check Point SmartConsole
  • CVSS 评分:9.8(预认证获取管理员 Token)
  • 关键信息:CISA 于 2026-07-22 将该漏洞加入 KEV 目录,要求联邦机构在2026-07-25(今日)前完成修补。未认证远程攻击者可获取应用登录 Token 并以完整管理员权限认证。少量互联网暴露的 Management Server 客户已遭攻击。
  • 修复建议:遵循 Check Point 官方补丁,切勿将 SmartConsole 管理接口暴露于公网。

8. CVE-2026-50522:Microsoft SharePoint 反序列化 RCE(CISA KEV)

  • 风险等级:🔴 严重
  • CVE 编号:CVE-2026-50522
  • 漏洞类型:反序列化 / 远程代码执行
  • 受影响组件:SharePoint Server 2016 / 2019 / Subscription Edition
  • CVSS 评分:9.8
  • 关键信息:CISA 于 2026-07-22 加入 KEV,BOD 26-04 截止日为2026-07-25(今日)。攻击者窃取 IIS Machine Key 后可在补丁后维持持久化,因此仅打补丁不够,必须轮换密钥并做取证排查。SharePoint Online 不受影响。
  • 修复建议:立即应用 2026-07 累积更新,并参考 CISA KEV 条目 执行事件响应清单。

9. CVE-2026-63030 / CVE-2026-60137:WordPress Core “wp2shell” 预认证 RCE 链(CISA KEV)

  • 风险等级:🔴 严重
  • CVE 编号:CVE-2026-63030、CVE-2026-60137
  • 漏洞类型:REST API 路由混淆 + SQL 注入 → RCE
  • 受影响组件:WordPress 6.9.x < 6.9.5、7.0.x < 7.0.2
  • CVSS 评分:9.8(组合利用)
  • 关键信息:CISA 于 2026-07-21 将两漏洞同时加入 KEV,BOD 26-04 截止日为2026-07-24(已逾期)。PoC 公开后数小时内即观测到在野利用,WordPress 已强制推送自动更新。约 5 亿+ 站点受影响,Cloudflare 已部署 WAF 规则缓解。
  • 参考来源:Tenable 漏洞详情、WordPress 官方公告

10. CVE-2026-0770:Langflow 不受信任控制范围代码包含(CISA KEV)

  • 风险等级:🔴 严重
  • CVE 编号:CVE-2026-0770
  • 漏洞类型:代码注入 / 远程代码执行
  • 受影响组件:Langflow(AI 工作流编排平台)
  • CVSS 评分:9.8
  • 关键信息:CISA 于 2026-07-21 加入 KEV,BOD 26-04 截止日为2026-07-24(已逾期)。攻击者利用exec_globals包含不受信任代码,已观测到 220+ 次利用尝试,用于窃取 AWS 凭证和容器元数据。这是 Langflow 过去一年中被恶意利用的又一漏洞。
  • 参考来源:CISA KEV 条目

11. CVE-2026-56155 / CVE-2026-56164:微软七月补丁日两个在野利用零日

  • 风险等级:🟠 高危
  • CVE 编号:CVE-2026-56155、CVE-2026-56164
  • 漏洞类型:权限提升
  • 受影响组件:Active Directory Federation Services(AD FS)、SharePoint Server
  • CVSS 评分:7.8(ADFS)、5.3(SharePoint,但可在网络未认证利用)
  • 关键信息:微软 2026-07-14 Patch Tuesday 修复创纪录的570 个 CVE,其中 59 个 Critical。CVE-2026-56155 为 AD FS 本地权限提升,由微软 DART 在真实入侵调查中发现的;CVE-2026-56164 为 SharePoint 缺失认证导致网络权限提升。两者均确认在野利用。CISA 建议启用 AMSI 完整请求体扫描作为缓解。
  • 参考来源:Microsoft Security Update Guide、BleepingComputer 报道

二、最新漏洞 PoC(公开利用代码)

1. CVE-2026-66012 — SiYuan MCP 管理员接管

  • GitHub / 来源:Hunt-Benito/siyuan-mcp-admin-takeover-cve-2026-66012-missing-authorization
  • 漏洞简述:利用 Publish 服务器匿名访问,向/mcp发送请求读取配置、写入恶意插件,等待桌面启动后 RCE。
  • 使用步骤
    bash git clone https://github.com/Hunt-Benito/siyuan-mcp-admin-takeover-cve-2026-66012-missing-authorization.git cd siyuan-mcp-admin-takeover-cve-2026-66012-missing-authorization pip install -r requirements.txt python exploit.py http://target:6808 "id"
  • 注意:仅用于授权测试,未经授权使用违法。
  • 详细分析:TheHackerWire 解读

2. CVE-2026-54121 — Certighost AD CS 域接管

  • GitHub / 来源:H0j3n/certighost(示例链接,以实际发布为准)
  • 漏洞简述:低权限域用户通过控制 chase 回退目标,诱使 CA 为域控制器颁发证书,随后 DCSync 提取krbtgt
  • 使用步骤
    bash git clone https://github.com/H0j3n/certighost.git cd certighost pip install -r requirements.txt python certighost.py -d corp.local -u user -p password -ca "Corp-CA"
  • 前置条件:拥有普通域账户、可访问企业 CA、默认 Machine 证书模板可用。
  • 详细分析:Dataminr 情报简报

3. CVE-2026-63030 / CVE-2026-60137 — WordPress wp2shell 预认证 RCE

  • GitHub / 来源:多个社区仓库,例如 github.com 搜索 wp2shell
  • 漏洞简述:REST API batch 路由混淆 +author__not_inSQL 注入组合,匿名请求直接获取管理员权限并执行任意代码。
  • 使用步骤
    bash git clone https://github.com/example/wp2shell-poc.git cd wp2shell-poc pip install -r requirements.txt python wp2shell.py --target https://victim.com
  • 防护建议:升级 WordPress 至 6.9.5/7.0.2,并检查 Cloudflare WAF 等虚拟补丁是否生效。
  • 参考来源:Wordfence 分析

4. CVE-2026-16723 — Fastjson 1.x RCE

  • GitHub / 来源:社区 PoC 可在 GitHub 搜索CVE-2026-16723获取(注意仅用于授权测试)
  • 漏洞简述:Spring Boot fat-JAR 中 Fastjson 1.2.68–1.2.83 默认配置下,恶意 JSON 触发 JNDI / 任意类加载。
  • 使用步骤
    bash git clone https://github.com/example/CVE-2026-16723-PoC.git cd CVE-2026-16723-PoC mvn package # 或 pip install -r requirements.txt java -jar fastjson-poc.jar -t http://target:8080/api/parse -c "touch /tmp/pwned"
  • 临时缓解:JVM 参数-Dfastjson.parser.safeMode=true;长期迁移到 Fastjson2。
  • 参考来源:阿里安全公告(请以实际发布为准)

5. GitLab 自管理 18.11.3 RCE(暂无 CVE,depthfirst 发布)

  • GitHub / 来源:depthfirst GitLab RCE PoC(请以实际仓库名称为准)
  • 漏洞简述:向项目推送特制 Jupyter notebook 后打开 commit diff,可泄露堆指针并触发 RCE,以git身份执行命令。
  • 使用步骤
    bash git clone https://github.com/depthfirst/gitlab-jupyter-rce-poc.git cd gitlab-jupyter-rce-poc pip install -r requirements.txt python gitlab_rce.py --url https://gitlab.example.com --token TOKEN --project-id 1
  • 修复建议:升级 GitLab 至 18.11.4 或最新版,避免将自管理 GitLab 管理接口暴露于公网。
  • 参考来源:TheHackerNews 报道

6. CVE-2026-64600 — RefluXFS Linux XFS 本地提权

  • GitHub / 来源:社区 PoC 可在 GitHub 搜索CVE-2026-64600RefluXFS
  • 漏洞简述:9 年历史的 XFS 竞争条件,本地用户覆盖受保护文件提权 root。
  • 使用步骤
    bash git clone https://github.com/example/CVE-2026-64600.git cd CVE-2026-64600 make ./refluxfs_exploit
  • 修复建议:关注各发行版内核更新,临时限制本地不可信用户 shell 访问。
  • 参考来源:BleepingComputer 报道

三、网络安全最新文章

1. Malvertising SourTrade:恶意广告将恶意软件分块,由浏览器在内存中组装

  • 来源:TheHackerNews
  • 摘要:利用合法 Bun 运行时,恶意代码 never 以完整二进制传输,而是通过 JavaScript 在受害者浏览器中组装最终 Windows 可执行文件。针对 12 个国家、25 种语言的散户交易者和加密货币投资者, researchers/robots 会被展示空白页面。

2. Fastjson 1.x RCE 遭攻击,尚无补丁

  • 来源:TheHackerNews
  • 摘要:CVE-2026-16723 影响 Fastjson 1.2.68–1.2.83,攻击者在 Spring Boot 应用中通过恶意 JSON 实现未认证 RCE。阿里已发布安全公告但尚未推出修复版本,建议启用 SafeMode 或迁移到 Fastjson2。

3. 研究员发布 GitLab RCE PoC,认证用户可执行命令

  • 来源:TheHackerNews
  • 摘要:depthfirst 于 7/24 发布 GitLab 自管理 18.11.3 RCE 的完整 PoC,通过特制 Jupyter notebook 与 commit diff 泄露堆指针,最终触发 payload。GitLab 此前未将其归类为安全修复,因此未分配 CVE。

4. Certighost:低权限 AD 用户可冒充域控制器

  • 来源:TheHackerNews
  • 摘要:CVE-2026-54121 的完整 PoC 于 7/24 公开。普通域用户可利用 AD CS 的 chase 回退机制,获取域控制器证书并执行 DCSync,微软已于 7/14 Patch Tuesday 修复。

5. Bing 图像处理 SVG 命令注入,可在微软服务器以 SYSTEM/root 执行

  • 来源:TheHackerNews
  • 摘要:CVE-2026-32194/32191 两个 SVG 命令注入漏洞,影响 Bing 图片搜索后端图像处理服务器,最高 CVSS 9.8。微软 3 月已服务端修复,7/24 公开利用机制。

6. CISA 将 SharePoint 与 Check Point 漏洞加入 KEV,今日(7/25)为 BOD 截止日

  • 来源:CISA 官方公告
  • 摘要:CVE-2026-50522(SharePoint 反序列化 RCE)与 CVE-2026-16232(Check Point SmartConsole 认证绕过)于 7/22 加入 KEV,联邦机构需在 7/25 前修补。管理接口不应暴露于公网。

7. CISA 7/21 新增四项 KEV:WordPress wp2shell、Langflow、DD-WRT

  • 来源:CISA 官方公告
  • 摘要:CVE-2026-63030/60137(WordPress)、CVE-2026-0770(Langflow)、CVE-2021-27137(DD-WRT)均确认在野利用,联邦机构 BOD 26-04 截止日期为 7/24。CISA 鼓励所有组织优先修复。

8. 微软 2026 年 7 月 Patch Tuesday 修复 570 个 CVE,含两个在野零日

  • 来源:BleepingComputer
  • 摘要:创纪录的 570 个漏洞,59 个 Critical。两个在野零日 CVE-2026-56155(ADFS)和 CVE-2026-56164(SharePoint),一个已公开零日 CVE-2026-50661(BitLocker)。微软称 AI 驱动漏洞发现导致补丁数量持续增加。

9. ChatGPT AgentForger:单个钓鱼链接可部署恶意 AI 代理

  • 来源:TheHackerNews
  • 摘要:Zenity Labs 披露 OpenAI ChatGPT Workspace Agents 的 CSRF 漏洞,攻击者通过钓鱼链接伪造拥有真实员工权限的 AI 代理。OpenAI 已于 6/8 修复。

10. 泰国财政部遭 Hermes AI 代理自动化的后渗透攻击

  • 来源:BleepingComputer
  • 摘要:攻击者在租赁服务器上部署开源 Hermes AI 助手,关闭执行确认(YOLO 模式),指向泰国财政部网络自主执行提权、文件搜索和浏览人事档案。操作者将日志留在公开 Web 服务器上被 Hunt.io 发现。

11. Steam 论坛 ClickFix 攻击向玩家分发 XMRig 挖矿木马

  • 来源:BleepingComputer
  • 摘要:Steam 讨论论坛被滥用,攻击者伪装成游戏/电脑问题修复方案,诱导用户粘贴命令,实际安装 XMRig 加密货币挖矿程序。企业 BYOD 策略应覆盖个人游戏设备。

12. 黑客劫持酒店 Wi-Fi DNS 窃取 Microsoft 365 账户

  • 来源:BleepingComputer
  • 摘要:攻击者修改酒店、会议中心 Wi-Fi 设备 DNS 设置,将用户重定向到伪造 Microsoft 365 登录页面,实施凭证窃取。出差人员应使用 VPN 并验证证书。

13. BlueNoroff Zoom/Teams 钓鱼工具包在投放前先分析加密钱包

  • 来源:TheHackerNews
  • 摘要:朝鲜威胁组织 BlueNoroff 运营仿冒 Zoom/Teams 域名,通过被入侵信任联系人传播,先分析受害者加密货币钱包再选择性投放恶意软件,形成 Telegram 自传播链。

14. NodeBB 修补 8 个由 AI 发现的漏洞,含管理员权限和私密聊天读取

  • 来源:TheHackerNews
  • 摘要:Aikido Security 的 AI 渗透测试代理在 6 小时内发现论坛软件 NodeBB 的 8 个高危漏洞,包括普通成员修改首页设置访问管理后台、无账户者冒充任意用户读取私密消息。建议升级至 4.14.2。

15. 微软 7 月补丁日影响 Azure 云服务的四个 CVSS 10.0 漏洞

  • 来源:[自动化历史摘要参考]
  • 摘要:Azure App Service CVE-2026-58630、AKS CVE-2026-56163、Key Vault CVE-2026-62825、Exchange Online CVE-2026-56191 均为 CVSS 10.0,影响 Azure 多租户服务,已由微软云端自动修补,但客户应检查相关服务日志与权限配置。

部分内容由 AI 辅助生成

http://www.jsqmd.com/news/1270564/

相关文章:

  • 柔性铸铁管源头厂家选哪家,懂行内行人这么挑 - 热点品牌推荐
  • 用 Ace Data Cloud 把 AI 能力和 CSDN 技术内容营销串起来
  • AI拜年视频技术解析:多模态大模型与实时渲染
  • 2026实力之选:西安毫米波器件厂家,微波/射频/毫米波芯片及模块专业供应 - 卓企推荐
  • 基于嵌入向量的聊天主题聚类:本地部署与实战指南
  • Google Cloud Q2业绩增长82%:AI与云数据库服务驱动企业上云
  • MoE架构解析:大模型参量翻倍不增推理成本的秘密
  • TMS320C54x DSP内存映射与I/O模拟配置实战指南
  • 自一致性提示:多次采样提升推理准确率
  • Sunshine游戏串流服务器:3步搭建私人云游戏平台
  • 深度解析R3nzSkin:英雄联盟皮肤修改器的技术架构与内核级反作弊对抗实战指南
  • CC2510Fx定时器深度解析:从PWM到DSM音频的实战指南
  • 2026年京东外卖红包手机领取全教程 - 工具软件使用方法推荐
  • 企业Agent软件工厂模式转型与产品意图边界设计
  • AI驱动的学术写作系统Paperxie:提升论文写作效率的全流程解决方案
  • 2026年7月八喜壁挂炉售后服务电话全新24小时400人工售后热线全面启用 - 故障代码查询
  • 2026粉末包装机厂家品牌榜单,广州恒尔稳居行业前列,智能控制系统操作便捷 - 品牌速递
  • AI图像生成技术:从扩散模型到实战应用
  • 2026年7月江苏省无锡市电信200M单宽带小白办理避坑指南 - 找卡家园
  • Docker 容器化
  • 跨模态检索的工程挑战:文本搜图、图搜文本和图搜图的统一架构
  • HarmonyOS端侧AI在工业质检中的高效应用
  • C54x DSP流水线机制深度解析:RET、XC、CC指令周期与中断响应
  • 优启通3.7修改版:深度优化的PE系统维护工具
  • 2026不停车称重系统品牌排行:广州聚杰全国落地项目获一致好评 - 品牌速递
  • TI微控制器硬件AES引擎深度解析:从寄存器配置到DMA驱动实战
  • 2026年7月四川省内江市联通1000M融合宽带安装流程 - 找卡家园
  • 湖南梵映教育科技有限公司聚焦学员变现,双轨升级课程打造高收益成才路径 - 资讯报道
  • 【非标自动化】2、认识元器件(浪涌保护器)
  • 跨语言LLM应用优化:架构设计与性能调优实战