Security Center
安全情报屋
报告类型 当前榜单
情报总数 109 条
板块条数 109 条
生成时间 08-14 09:20
📚 安全情报馆 · 2026-08-14
4 块

🛡️ 每日安全情报

🛡️ AI 安全情报日报 · 2026-08-14

_2026-08-14 · 共筛出 42 条 ≥4★_

1. AI设计出了新病毒,世界离“生化危机”还有多远? 📄 📜 ★★★★★

📋 斯坦福团队用AI从零设计并合成16种新噬菌体,引发生物安全担忧。

2. CVE-2026-54121:AD CS Certighost 漏洞可致低权限用户接管域控制器 🔓 ⚔️ ★★★★★

📋 AD CS授权绕过漏洞CVE-2026-54121可致低权限用户接管域控。

3. Cisco防火墙零日漏洞遭野外利用,可无认证触发DoS瘫痪 🔓 ⚔️ 🚨 ★★★★★

📋 Cisco ASA/FTD SSL VPN 零日漏洞遭野外利用,可未授权触发 DoS 重启设备。

4. DeepMind CEO卸任前推动成立AI安全机构 📜 ★★★★★

📋 DeepMind CEO推动成立独立AI行业安全机构。

5. Exploit for Authentication Bypass by Spoofing in Frangoteam Fuxa 🔓 ⚔️ ★★★★★

📋 Fuxa存在认证欺骗绕过漏洞CVE-2026-25938,CVSS 9.8,已有PoC。

6. Exploit for CVE-2026-53413 🔓 ⚔️ ★★★★★

📋 CVE-2026-53413漏洞PoC公开,CVSS 8.3,利用风险高。

7. Exploit for Eval Injection in Langflow 🔓 ⚔️ ★★★★★

📋 Langflow存在Eval注入漏洞CVE-2026-33017,CVSS 9.8,已有PoC利用。

8. Exploit for Improper Privilege Management in Google Chrome 🔓 ⚔️ ★★★★★

📋 Chrome权限管理漏洞CVE-2026-9999的PoC公开,CVSS 8.8。

9. Exploit for Inefficient Regular Expression Complexity in Rrrene Htmlsanitizeex 🔓 ⚔️ ★★★★★

📋 HtmlSanitizeEx 正则复杂度漏洞 PoC 公开,CVSS 8.2,可致 ReDoS 拒绝服务。

10. Exploit for Missing Authentication for Critical Function in Cpanel 🔓 ⚔️ ★★★★★

📋 cPanel关键功能认证缺失漏洞CVE-2026-41940 PoC公开,CVSS 9.8。

11. Fastjson 1.2.83远程代码执行漏洞(CVE-2026-16723) 🔓 ⚔️ ★★★★★

📋 Fastjson 1.2.83存在RCE漏洞CVE-2026-16723,可绕过@type校验。

12. Ubuntu提权漏洞曝光,普通用户可直取root 🔓 ★★★★★

📋 Ubuntu桌面版存在本地提权漏洞CVE-2026-8933,普通用户可提权至root。

13. hvv 2026 - 钓鱼邮件不需要你点链接了:ZimReaper 证明,看见就够了 🔓 ⚔️ ★★★★★

📋 Zimbra存储型XSS漏洞CVE-2025-66376可让用户仅预览邮件即中招。

14. macOS 终端里的一次隐秘数据外泄:从提示注入到 DNS 请求 ⚔️ 🔓 📄 ★★★★★

📋 恶意ANSI转义序列注入表格数据,经AI处理将macOS数据通过DNS外传。

15. 【安全更新】微软8月安全更新多个产品高危漏洞通告 🔓 🛡️ ★★★★★

📋 微软8月安全更新修复421个漏洞,包含1个已被在野利用的漏洞。

---

其他 27 条

🚨 漏洞预警

🔴 CRITICAL · 73 条

1. filebrowser 未授权注册与越权访问漏洞 CVE-2026-72839 `CVSS 9.8`

🎯 受影响:filebrowser 2.63.16 及之前版本,是一个基于Web的文件管理工具;当启用自注册且默认CreateUserDir设置时,未认证用户可注册账户继承服务器根目录权限。

📋 简介:未认证攻击者可通过自注册功能创建账户,自动获得根目录的完全访问权限(创建、修改、删除、重命名、共享和下载所有文件),无需任何认证即可控制整个文件系统。

🛠 处置:临时禁用自注册功能(self-signup)或限制注册用户的默认作用域;关注厂商更新,升级至修复版本(如有)。

🔗 参考:

2. Langflow 未授权远程代码执行漏洞 CVE-2026-33017 🔥 ⚡近期活跃 `CVSS 9.8`

🎯 受影响:Langflow 1.9.0 之前版本,是一个AI代理与工作流构建工具;其 /api/v1/build_public_tmp/{flow_id}/flow 端点无需认证,接受攻击者提供的流数据并执行任意Python代码。

📋 简介:攻击者通过POST请求到未认证的公开流构建端点,提交包含恶意Python代码的flow数据,该代码被exec()无沙箱执行,直接导致远程代码执行。已有公开PoC,热度较高。

🛠 处置:立即升级至 1.9.0 或更高版本。

🔗 参考:

3. FreePBX missedcall模块 SQL注入漏洞 CVE-2026-73663 `CVSS 9.3`

🎯 受影响:FreePBX 开源IP PBX系统,版本 16.0.0~16.0.11 和 17.0.0~17.0.4 受影响;其missedcall模块在处理未接来电时,未对SIP From头中的主叫名称进行转义。

📋 简介:未认证攻击者可通过构造恶意SIP From头,在监控分机无人接听时触发SQL注入,可篡改数据库中的管理员账户,从而获得未经授权的远程访问权限。

🛠 处置:立即升级至 16.0.11 或 17.0.4 及以上版本。

🔗 参考:

4. Microsoft SharePoint JWT令牌身份认证绕过漏洞 CVE-2026-55040 🔥 ⚡近期活跃 `CVSS 9.1`

🎯 受影响:Microsoft Office SharePoint(受影响版本待厂商公告),企业级协作平台;漏洞涉及JWT令牌认证机制弱,可被网络攻击者绕过安全功能。

📋 简介:攻击者通过网络利用弱认证机制绕过SharePoint的安全限制,已有公开PoC和实际攻击活动,热度高,可导致未授权访问敏感资源。

🛠 处置:关注微软官方安全公告,立即应用补丁;或按照官方指导强化JWT认证配置。

🔗 参考:

5. Budibase Oracle数据源连接器 SQL注入漏洞 CVE-2026-72853 `CVSS 8.8`

🎯 受影响:Budibase 3.40.0 之前版本,低代码开发平台;其Oracle数据源连接器在写入后查询时未转义表名,导致SQL注入。

📋 简介:攻击者若拥有对含双引号表名的表的写入权限,可通过构造表名中的SQL注入语句,以数据库用户身份执行任意SQL,读取或修改数据。

🛠 处置:立即升级至 3.40.0 或更高版本。

🔗 参考:

6. ClaudeHookBridge 命令注入绕过限制漏洞 CVE-2026-73614 `CVSS 8.8`

🎯 受影响:Network-AI ClaudeHookBridge 5.15.1 之前版本,AI桥接工具;在Bash命令字段中仅检查前500字符的denyPatterns,但执行完整命令。

📋 简介:攻击者可在Bash命令字段第500字节后放置危险内容,绕过操作员配置的硬拒绝列表,导致任意命令执行。

🛠 处置:立即升级至 5.15.1 或更高版本。

🔗 参考:

7. Budibase Server NoSQL注入漏洞 CVE-2026-73618 `CVSS 8.7`

🎯 受影响:Budibase Server(低代码开发平台)3.40.0之前版本,MongoDB查询执行端点存在缺陷,常部署于企业内部应用快速开发场景。

📋 简介:具有查询写入权限的攻击者可通过在用户输入中插入JSON元字符,注入恶意查询语句,绕过过滤器,从而读取、修改或删除任意文档。漏洞直接影响数据机密性和完整性,CVSS 8.7,目前无公开PoC。

🛠 处置:立即升级至Budibase Server 3.40.0或更高版本。

🔗 参考:

8. Rainbond 访问控制绕过漏洞 CVE-2026-72741 `CVSS 8.6`

🎯 受影响:Rainbond(云原生应用管理平台)6.9.7及之前版本,CheckToken函数存在缺陷,典型部署于企业多租户容器化应用管理场景。

📋 简介:认证攻击者可通过在URL路径中替换另一企业的租户名,绕过企业ID验证,利用任意有效API令牌访问或修改其他企业的服务、插件、环境变量和证书等信息。CVSS 8.6,无需PoC即可利用。

🛠 处置:立即升级至Rainbond最新版本,或限制API令牌的跨租户使用。

🔗 参考:

9. JupyterLab 设置导入代码执行漏洞 CVE-2026-73417 `CVSS 8.6`

🎯 受影响:JupyterLab(交互式计算环境)3.3.0至4.5.10(不含)和4.6.2(不含)版本,settings editor导入功能存在缺陷,常用于数据科学和科研协作场景。

📋 简介:攻击者通过导入恶意的overrides.json文件,利用未经验证的sideBySideLeftMarginOverride等设置,在样式内容中注入可执行代码,导致任意代码执行。用户导入恶意文件或共享设置被篡改时可触发,CVSS 8.6。

🛠 处置:立即升级至JupyterLab 4.5.10或4.6.2及以上版本。

🔗 参考:

10. FreePBX SSH公钥注入漏洞 CVE-2026-73664 `CVSS 8.6`

🎯 受影响:FreePBX(开源IP PBX系统)17.0.5.34至17.0.11(不含)版本,备份功能中的publicKeySave端点存在缺陷,典型部署于企业通信系统。

📋 简介:已认证管理员可通过publicKeySave端点提交SSH公钥,该公钥被追加到/home/asterisk/.ssh/authorized_keys文件,且未限制备份命令和来源,导致攻击者获得持久shell访问,可执行任意命令、访问数据、修改系统文件或中断服务。CVSS 8.6。

🛠 处置:立即升级至FreePBX 17.0.11或更高版本。

🔗 参考:

11. IBM i 缓冲区溢出漏洞 CVE-2026-17220 `CVSS 8.2`

🎯 受影响:IBM i 操作系统7.3、7.4、7.5、7.6版本,存在缓冲区溢出漏洞,常见于企业核心业务系统环境。

📋 简介:远程攻击者可通过发送特制请求触发缓冲区溢出,导致拒绝服务,并可能修改认证元数据,影响系统可用性和身份验证安全。CVSS 8.2,目前无公开PoC。

🛠 处置:关注IBM官方公告并及时安装安全补丁,或实施网络访问控制限制对IBM i的远程访问。

🔗 参考:

12. IBM WebSphere Liberty 认证绕过漏洞 CVE-2026-14525 `CVSS 9.4`

🎯 受影响:IBM WebSphere Application Server Liberty 17.0.0.3至26.0.0.8版本,当rtcomm-1.0或rtcommGateway-1.0特性启用时存在漏洞,常见于企业级Java应用部署场景。

📋 简介:远程攻击者无需认证即可绕过身份验证,获取未授权访问,可能导致数据泄露、系统接管等严重后果。CVSS 9.4,影响严重,需立即处置。

🛠 处置:立即升级至IBM WebSphere Liberty 26.0.0.9或更高版本,或禁用rtcomm-1.0/rtcommGateway-1.0特性。

🔗 参考:

13. Linux Kernel ksmbd 未授权信息泄露 CVE-2026-68431 `CVSS 9.1`

🎯 受影响:Linux 内核中的 ksmbd 模块(SMB 文件共享服务器),在协商 SMB 2.1 协议后,对 transform 请求未校验最小 PDU 大小,影响所有使用该模块的内核版本。

📋 简介:攻击者可发送特制的短 transform 包,绕过最小 PDU 大小检查,导致越界读取内核内存。未认证客户端可能获取到内核内存中的敏感信息,造成信息泄露。未发现公开 PoC 或热度信号。

🛠 处置:立即升级至包含该漏洞补丁的 Linux 内核版本,或关注官方安全公告及时更新。

🔗 参考:

14. Vault Secrets Operator 任意文件读取与凭据泄露 CVE-2026-8715 `CVSS 9.6`

🎯 受影响:Vault Secrets Operator(HashiCorp Vault 的 Kubernetes 操作器)版本 1.3.0 至 1.4.1,用于在 Kubernetes 集群中自动管理 Vault 秘密

📋 简介:攻击者利用 AppRole 认证配置中的缺陷,可绕过权限限制读取操作器 Pod 文件系统中的敏感文件(如凭据),并将其外传至可控端点,进而可能实现集群内权限提升。CVSS 9.6,风险极高,建议立即处置。

🛠 处置:立即升级至 Vault Secrets Operator 1.5.0 或更高版本

🔗 参考:

15. QA Analytics 未授权远程代码执行 CVE-2026-27544 `CVSS 10`

🎯 受影响:QA Analytics 是一款数据分析平台,常用于企业质量监控与业务分析,受影响的版本为 <=5.2.0.0,通常部署在内部网络或云环境中。

📋 简介:攻击者无需认证即可通过远程方式执行任意代码,CVSS 10 分表明风险极高。成功利用后,攻击者可完全控制服务器,窃取敏感数据、植入后门或横向移动,造成严重安全威胁。

🛠 处置:立即升级至 5.2.0.0 以上版本;如无法升级,请限制管理面公网暴露并启用 WAF 规则拦截可疑请求。

🔗 参考:

16. Flowise Airtable Agent 节点代码注入 CVE-2026-73485 `CVSS 9`

🎯 受影响:Flowise 是一个开源低代码 AI 工作流构建工具,其 Airtable Agent 节点在 3.1.3 之前的版本中受影响,典型部署于 AI 聊天流中用于数据库查询。

📋 简介:攻击者无需认证,通过向使用 Airtable Agent 节点的聊天流发送构造提示词,利用混淆技术绕过 pythonCodeValidator 黑名单,注入恶意 Python 代码。该代码在无沙箱的 pyodide 环境中执行,可完全控制宿主操作系统,实现任意命令执行。CVSS 9.0 风险极高,目前暂无公开 PoC。

🛠 处置:立即升级至 Flowise 3.1.3 或更高版本。

🔗 参考:

17. Flowise Agent节点Python代码注入漏洞 CVE-2026-73487 `CVSS 9`

🎯 受影响:Flowise(低代码AI工作流平台,用于构建LLM应用)版本早于3.1.3,在CSV和Airtable Agent节点中存在正则表达式验证绕过,允许未认证攻击者利用提示注入注入恶意Python代码。

📋 简介:未认证攻击者通过构造恶意提示,利用CSV/Airtable Agent节点中未完全阻止的pandas函数(如pd.read_json())执行任意Python代码,可导致敏感数据泄露、对内网服务发起SSRF攻击,或通过未认证的预测API实现远程代码执行。CVSS 9.0,当前无公开PoC。

🛠 处置:立即升级至Flowise 3.1.3或更高版本,该版本修复了正则验证绕过问题。

🔗 参考:

18. Flowise 沙箱逃逸导致远程命令执行 CVE-2026-73483 `CVSS 9.4`

🎯 受影响:Flowise 低代码 AI 工作流平台(官方 Docker 镜像以 root 运行),版本 ≤ 3.1.2 受影响(3.0.8–3.1.2 需启用 ALLOW_BUILTIN_DEP=true,更早版本默认可被利用)

📋 简介:认证用户可通过 /api/v1/node-custom-function 端点,利用 puppeteer.launch() 的 executablePath 和 args 参数注入恶意内容,触发沙箱逃逸并执行任意 OS 命令(以 root 权限),同时可借助 Chromium 的 file:// 协议披露任意主机文件。CVSS 9.4,暂无公开 PoC 但风险极高。

🛠 处置:立即升级至 Flowise 3.1.3 或更高版本。

🔗 参考:

19. UpSnap 未认证超级用户注册与远程代码执行 CVE-2026-49819 `CVSS 9.8`

🎯 受影响:UpSnap Wake on LAN Web 管理应用,版本 4.4.1 至 5.3.5,典型部署于内网用于远程唤醒局域网设备。

📋 简介:攻击者无需认证即可通过 POST /api/upsnap/init-superuser 接口注册初始超级用户,获取长期有效 JWT,随后利用 exec.CommandContext 执行任意 shell 命令,实现完全控制主机。该漏洞在新安装环境下默认可燃,目前已修复。

🛠 处置:立即升级至 5.4.0 或更高版本。

🔗 参考:

20. WebErpMesv2 任意文件上传导致远程代码执行 CVE-2026-49827 `CVSS 9.8`

🎯 受影响:WebErpMesv2 资源管理与制造执行系统 Web 应用,版本 1.19 及之前,默认安装通常开放用户注册。

📋 简介:任何自注册用户可利用 HR Expense 模块的 scan_file 参数上传任意 PHP 文件,结合开放的注册功能和失效的角色中间件,未认证攻击者即可实现远程代码执行。官方已修复该链。

🛠 处置:立即应用 commit 5c54862fa044b363fd2be03d586750e81afd6818 中的补丁或升级到修复版本。

🔗 参考:

21. miniorange OTP 验证 未认证权限提升 CVE-2026-61967 `CVSS 9.8`

🎯 受影响:miniorange OTP 验证 WordPress 插件,版本 <= 5.5.1,用于双因素认证。

📋 简介:未认证攻击者可通过利用插件中的权限提升漏洞,获取管理员权限,完全控制 WordPress 站点。目前无公开 PoC。

🛠 处置:立即升级至 5.5.2 或更高版本(如厂商已发布)。若未发布,建议禁用该插件或限制管理面公网暴露。

🔗 参考:

22. SMS Alert Order Notifications 未认证权限提升 CVE-2026-66424 `CVSS 9.8`

🎯 受影响:SMS Alert Order Notifications WordPress 插件,版本 <= 3.9.7,用于订单短信通知。

📋 简介:未认证攻击者可利用该漏洞提升权限为管理员,从而控制 WordPress 站点,可能窃取订单数据或植入恶意代码。目前无公开 PoC。

🛠 处置:立即升级至 3.9.8 或更高版本(如厂商已发布)。若未发布,建议禁用插件或限制管理面公网暴露。

🔗 参考:

23. AgenticSeek 未认证远程代码执行 CVE-2026-72776 `CVSS 9.8`

🎯 受影响:AgenticSeek 自主代理应用(commit fc242c7),默认监听 0.0.0.0:7777 并允许任意来源 CORS,通常部署在内部网络或实验环境。

📋 简介:任何网络相邻的未认证攻击者可向 POST /query 端点发送构造的查询,利用 BashInterpreter 以 shell=True 执行任意 shell 命令,绕过不完整的黑名单,完全控制主机。

🛠 处置:立即升级至修复版本(如已发布)。若未发布,建议在边界防火墙或 WAF 上拦截 /query 路径,并限制 7777 端口仅允许可信源访问。

🔗 参考:

24. Flowise 自定义 MCP 节点远程代码执行 CVE-2026-73601 `CVSS 9`

🎯 受影响:Flowise 低代码 AI 工作流平台,版本 3.1.3 之前,支持自定义 MCP 节点,典型部署于内部或云端。

📋 简介:已认证用户可操纵 Custom MCP 节点中的环境变量(如 PYTHONWARNINGS、BROWSER)和命令参数,通过 python3 或 node 执行任意系统命令,绕过校验实现 RCE。

🛠 处置:立即升级至 Flowise 3.1.3 或更高版本。

🔗 参考:

25. Flowise vm2沙箱逃逸 CVE-2026-73602 `CVSS 9`

🎯 受影响:Flowise 低代码平台,版本低于 3.1.3,用于构建聊天机器人等 AI 应用,通常部署在服务器上。

📋 简介:攻击者可通过构造特殊的 String 对象绕过 moment 区域设置验证,进而绕过 vm2 沙箱的路径遍历检查,加载并执行存储在文档存储中的恶意 JavaScript 文件,实现任意代码执行。目前无公开 PoC,但 CVSS 评分高达 9.0,需警惕。

🛠 处置:立即升级至 Flowise 3.1.3 或更高版本。

🔗 参考:

26. IBM Documentation Offline 路径遍历致远程代码执行 CVE-2026-17482 `CVSS 9.8`

🎯 受影响:IBM Documentation Offline 1.0.0 至 1.4.1 版本,用于离线浏览 IBM 文档,常部署于企业内部网络。

📋 简介:攻击者可利用不正确的文件路径控制,通过构造特殊请求绕过路径限制,导致加载并执行任意代码。CVSS 评分 9.8,危害极高,攻击复杂度低,无需认证。

🛠 处置:立即升级至 IBM 官方已修复的最新版本(如 1.4.2 或更高),并关注厂商公告。

🔗 参考:

27. Velocity.js 模板引擎注入绕过 CVE-2026-73649 `CVSS 9.8`

🎯 受影响:Velocity.js 2.1.7 之前版本,JavaScript 实现的 Apache Velocity 模板引擎,常用于 Web 应用动态内容生成。

📋 简介:攻击者可通过构造恶意模板,利用属性读取表达式中的 constructor.constructor 链访问 JavaScript Function 构造函数,绕过 #set 处理器的过滤,执行任意 shell 命令、访问环境变量、云凭证及内部网络。CVSS 9.8,无需认证即可利用。

🛠 处置:立即升级至 Velocity.js 2.1.7 或更高版本。

🔗 参考:

28. OpenChoreo 管理 API 未授权访问 CVE-2026-73843 `CVSS 9.6`

🎯 受影响:OpenChoreo 1.0.2 和 1.1.2 之前版本,开源 Kubernetes 开发者平台,用于多集群部署管理。

📋 简介:攻击者可通过网络直接访问面向外部的 agent 监听器上的管理 API(如 /api/proxy/、/api/exec/),无需认证即可代理数据平面 Kubernetes API 并在工作负载 Pod 中执行命令,导致集群完全沦陷。CVSS 9.6。

🛠 处置:立即升级至 OpenChoreo 1.0.2 或 1.1.2 及以上版本。

🔗 参考:

29. WP BASE Booking 未认证远程代码执行 CVE-2026-61962 `CVSS 10`

🎯 受影响:WP BASE Booking 6.3.0 及之前版本,WordPress 预约插件,常用于网站预约管理。

📋 简介:攻击者无需认证即可利用漏洞执行任意代码,CVSS 评分 10.0,危害极大。具体攻击路径未公开,但可导致服务器完全失陷。

🛠 处置:立即升级至 WP BASE Booking 6.4.0 或更高版本(若已发布),否则在 WAF 上阻断相关请求并关注厂商更新。

🔗 参考:

30. Budibase Webhook SQL 注入 CVE-2026-72851 `CVSS 10`

🎯 受影响:Budibase 3.40.0 之前版本,低代码开发平台,支持连接 Snowflake 等数据源,通过 Webhook 触发自动化流程。

📋 简介:攻击者可通过向 Webhook 端点 POST 恶意 JSON 数据,利用 EXECUTE_QUERY 步骤中的 SQL 注入漏洞,以 builder 配置的数据库权限执行任意 SQL 语句,实现数据窃取、篡改和持久化。CVSS 10.0,无需认证即可利用。

🛠 处置:立即升级至 Budibase 3.40.0 或更高版本。

🔗 参考:

31. OAuth SSO 插件认证绕过 CVE-2026-28008 `CVSS 9.8`

🎯 受影响:OAuth Single Sign On – SSO (OAuth Client) 插件(WordPress 站点),版本 <= 7.0.0

📋 简介:攻击者无需认证即可绕过 OAuth 单点登录机制,可能导致未授权访问受保护资源,如管理员后台或用户数据。

🛠 处置:立即升级至 7.0.0 以上版本

🔗 参考:

32. Headless SSO 插件认证绕过 CVE-2026-28148 `CVSS 9.8`

🎯 受影响:Headless Single Sign On 插件(WordPress 站点),版本 <= 1.6

📋 简介:攻击者无需认证即可绕过单点登录验证,获取未授权访问权限,可能影响用户会话及敏感数据。

🛠 处置:立即升级至 1.6 以上版本

🔗 参考:

33. Headless SSO 插件 PHP 对象注入 CVE-2026-28149 `CVSS 9.8`

🎯 受影响:Headless Single Sign On 插件(WordPress 站点),版本 <= 1.6

📋 简介:攻击者无需认证即可通过 PHP 对象注入执行任意代码,可能导致服务器被完全控制。

🛠 处置:立即升级至 1.6 以上版本

🔗 参考:

34. Log in with Google 插件认证绕过 CVE-2026-28185 `CVSS 9.8`

🎯 受影响:Log in with Google 插件(WordPress 站点),版本 <= 1.4.2

📋 简介:攻击者无需认证即可绕过 Google 登录验证,可能劫持用户会话、获取管理员权限。

🛠 处置:立即升级至 1.4.2 以上版本

🔗 参考:

35. Salon booking system 插件认证绕过 CVE-2026-66453 `CVSS 9.8`

🎯 受影响:Salon booking system 插件(WordPress 站点,用于沙龙预约管理),版本 <= 10.30.26

📋 简介:攻击者无需认证即可绕过登录,可能直接管理预约、查看或修改客户数据。

🛠 处置:立即升级至 10.30.26 以上版本

🔗 参考:

36. Cartify 插件认证绕过 CVE-2026-66465 `CVSS 9.8`

🎯 受影响:Cartify 购物车插件(WordPress 站点),版本 <= 1.3.0.1

📋 简介:攻击者无需认证即可绕过身份验证,可能访问订单信息、用户数据或执行未授权操作。

🛠 处置:立即升级至 1.3.0.1 以上版本

🔗 参考:

37. Nokri 未授权访问控制失效 CVE-2026-66691 `CVSS 9.8`

🎯 受影响:Nokri 是一款招聘求职 WordPress 主题,受影响版本 ≤1.6.6,部署于 WordPress 站点。

📋 简介:未经认证的攻击者可利用此漏洞绕过访问控制,访问受限功能,可能导致敏感信息泄露或权限提升。CVSS 9.8,风险极高。

🛠 处置:升级至 Nokri 1.6.7 或更高版本。

🔗 参考:

38. CyberPanel 硬编码JWT密钥导致远程root shell CVE-2026-67614 `CVSS 9.8`

🎯 受影响:CyberPanel 是一款开源服务器控制面板,受影响版本 <3.0.0,部署于 Linux 服务器管理场景。

📋 简介:攻击者利用硬编码的 JWT 密钥伪造认证令牌,通过 WebSocket 在 8888 端口无密码获取 root shell,实现完全控制服务器。CVSS 9.8,无需认证。

🛠 处置:立即升级至 CyberPanel 3.0.0 或更高版本。

🔗 参考:

39. IBM Langflow 认证尝试限制不当 CVE-2026-19297 `CVSS 9.1`

🎯 受影响:IBM Langflow 是一款开源低代码 AI 工作流平台,受影响版本 1.0.0 至 1.9.6,部署于企业 AI 开发环境。

📋 简介:远程攻击者可通过暴力破解绕过认证尝试限制,未授权访问用户账户,造成数据泄露或权限提升。CVSS 9.1。

🛠 处置:升级至 IBM Langflow 1.9.7 或更高版本。

🔗 参考:

40. NextAuth.js 邮件登录Unicode规范化漏洞 CVE-2026-73420 `CVSS 9.1`

🎯 受影响:NextAuth.js 是 Next.js 的认证库,影响 @auth/core <0.41.3、next-auth 4.x <4.24.15、5.x <5.0.0-beta.32,部署于使用邮件/魔法链接登录的 Next.js 应用。

📋 简介:攻击者利用全宽@符号绕过地址验证,使密码less登录链接被发送到攻击者控制的邮箱,导致账户劫持。CVSS 9.1。

🛠 处置:升级至 @auth/core 0.41.3、next-auth 4.24.15 或 5.0.0-beta.32 及以上版本。

🔗 参考:

41. Flowise CSV Agent节点代码注入 CVE-2026-73486 `CVSS 9`

🎯 受影响:Flowise 是一款低代码 AI 工作流工具,受影响版本 <3.1.3,部署于 AI 应用开发环境。

📋 简介:认证攻击者通过绕过正则黑名单,在 CSV Agent 节点中注入 Python 代码,在无沙箱的 pyodide 环境中执行任意命令,获得系统完全访问权限。CVSS 9.0。

🛠 处置:升级至 Flowise 3.1.3 或更高版本。

🔗 参考:

42. OpenChoreo 内部接口未认证暴露 CVE-2026-73842 `CVSS 9`

🎯 受影响:OpenChoreo 是 Kubernetes 开源开发者平台,受影响版本 <1.0.3、<1.1.3、<1.2.0-rc.2,部署于 Kubernetes 管理环境。

📋 简介:网络可达的攻击者可访问内部监听器上的 API 代理、执行和日志接口,读取租户 Secrets、修改工作负载、执行命令,导致集群完全沦陷。CVSS 9.0。

🛠 处置:升级至 OpenChoreo 1.0.3、1.1.3 或 1.2.0-rc.2 及以上版本。

🔗 参考:

43. WP Directory Kit 未认证SQL注入 CVE-2026-28001 `CVSS 9.3`

🎯 受影响:WordPress 插件 WP Directory Kit,版本 <= 1.5.4,用于创建和管理目录网站的插件。

📋 简介:攻击者无需认证即可通过构造恶意请求触发SQL注入,可能导致数据库信息泄露或篡改。目前无公开PoC和热度信号,但CVSS 9.3表明风险极高,需尽快处置。

🛠 处置:立即升级至 WP Directory Kit 1.5.5 或更高版本。

🔗 参考:

44. Web Directory Free 未认证SQL注入 CVE-2026-28142 `CVSS 9.3`

🎯 受影响:WordPress 插件 Web Directory Free,版本 <= 1.7.13,用于创建免费目录网站的插件。

📋 简介:攻击者无需认证即可通过构造恶意请求触发SQL注入,可能导致数据库信息泄露或篡改。目前无公开PoC和热度信号,但CVSS 9.3表明风险极高,需尽快处置。

🛠 处置:立即升级至 Web Directory Free 1.7.14 或更高版本。

🔗 参考:

45. Listdom 未认证SQL注入 CVE-2026-61969 `CVSS 9.3`

🎯 受影响:WordPress 插件 Listdom,版本 <= 5.6.0,用于创建列表和目录网站的插件。

📋 简介:攻击者无需认证即可通过构造恶意请求触发SQL注入,可能导致数据库信息泄露或篡改。目前无公开PoC和热度信号,但CVSS 9.3表明风险极高,需尽快处置。

🛠 处置:立即升级至 Listdom 5.6.1 或更高版本。

🔗 参考:

46. RealPress 未认证SQL注入 CVE-2026-66458 `CVSS 9.3`

🎯 受影响:WordPress 插件 RealPress,版本 <= 1.1.2,用于房地产网站管理的插件。

📋 简介:攻击者无需认证即可通过构造恶意请求触发SQL注入,可能导致数据库信息泄露或篡改。目前无公开PoC和热度信号,但CVSS 9.3表明风险极高,需尽快处置。

🛠 处置:立即升级至 RealPress 1.1.3 或更高版本。

🔗 参考:

47. Everest Backup 未认证SQL注入 CVE-2026-66472 `CVSS 9.3`

🎯 受影响:WordPress 插件 Everest Backup,版本 <= 2.3.12,用于网站备份的插件。

📋 简介:攻击者无需认证即可通过构造恶意请求触发SQL注入,可能导致数据库信息泄露或篡改。目前无公开PoC和热度信号,但CVSS 9.3表明风险极高,需尽快处置。

🛠 处置:立即升级至 Everest Backup 2.3.13 或更高版本。

🔗 参考:

48. Church Admin 未认证SQL注入 CVE-2026-66478 `CVSS 9.3`

🎯 受影响:WordPress 插件 Church Admin,版本 <= 5.1.1,用于教堂管理网站的插件。

📋 简介:攻击者无需认证即可通过构造恶意请求触发SQL注入,可能导致数据库信息泄露或篡改。目前无公开PoC和热度信号,但CVSS 9.3表明风险极高,需尽快处置。

🛠 处置:立即升级至 Church Admin 5.1.2 或更高版本。

🔗 参考:

49. FreePBX UCP Node 认证绕过与命令执行 CVE-2026-73665 `CVSS 9.3`

🎯 受影响:FreePBX 开源IP PBX 17.0.9之前版本,使用UCP Node服务器(端口8001/8003)的部署

📋 简介:未认证客户端可通过连接自定义命名空间,发送含回车换行符的特制事件值,经Asterisk Manager接口执行任意系统命令,以asterisk服务用户身份运行。攻击者无需身份验证即可完全控制PBX系统,在CVSS 9.3下风险极高。目前暂无公开PoC。

🛠 处置:立即升级至FreePBX 17.0.9或更高版本

🔗 参考:

50. rsync daemon IP地址欺骗绕过访问控制 CVE-2026-53791 `CVSS 9.1`

🎯 受影响:rsync daemon 3.5.0之前版本,基于IP的访问控制(hosts allow/deny)部署

📋 简介:未认证远程攻击者通过发送特制PROXY协议头伪造源IP地址,绕过IP白名单/黑名单限制,获得本应被阻止的未授权访问。该漏洞CVSS 9.1,攻击者可直接连接rsync daemon并注入伪造IP,无需交互即可利用。

🛠 处置:立即升级至rsync 3.5.0或更高版本

🔗 参考:

51. NextAuth.js 配置错误导致认证绕过 CVE-2026-73421 `CVSS 9.1`

🎯 受影响:NextAuth.js(Auth.js)5.0.0-beta.0至5.0.0-beta.32版本,用于Next.js应用认证

📋 简介:当服务器配置错误(如缺少provider issuer或AUTH_SECRET未设置)时,auth()返回的非正常会话对象被解析为真值(truthy object),导致未认证请求在中间件、路由处理程序或React Server Components中被误认为已认证,从而绕过访问控制。仅在配置错误时生效,但一旦部署错误,攻击者可无限制访问受保护资源。CVSS 9.1。

🛠 处置:升级至NextAuth.js 5.0.0-beta.32以上版本,并确保AUTH_SECRET等配置正确设置

🔗 参考:

52. (信息不足)CVE-2026-59500 认证缺陷 CVE-2026-59500 `CVSS 10`

🎯 受影响:未知产品(仅CWE描述),版本范围未公开

📋 简介:该漏洞描述仅提及CWE-287认证缺陷,无具体产品、版本、攻击路径或影响细节。CVSS 10分表明潜在严重性极高,但缺乏可操作信息。

🛠 处置:关注厂商公告并及时打补丁

🔗 参考:

53. luci-app-openvpn 路径遍历致远程代码执行 CVE-2026-72841 `CVSS 9.9`

🎯 受影响:OpenWrt LuCI 应用 luci-app-openvpn,受影响版本未明确(需查厂商公告)

📋 简介:已验证用户可在上传文件时通过instance_name2参数实施路径遍历,将恶意负载(如SSH密钥)写入系统目录,重启后即获得持久root权限。CVSS 9.9,攻击路径为网络上传,无需高权限。

🛠 处置:升级至厂商修复版本,或限制luci-app-openvpn文件上传功能仅对受信任管理员开放

🔗 参考:

54. luci-app-lxc ACL绕过与路径遍历致root代码执行 CVE-2026-72842 `CVSS 9.9`

🎯 受影响:OpenWrt LuCI 应用 luci-app-lxc,受影响版本未明确

📋 简介:低权限LuCI用户因ACL检查不一致,可访问后端容器管理路由,并利用`/.%2E`路径遍历lxc_name参数跳出容器目录,进而控制由lxc.hook.start-host执行的宿主机脚本,实现root权限代码执行。CVSS 9.9。

🛠 处置:升级至厂商修复版本,或限制luci-app-lxc访问权限,仅允许管理员操作

🔗 参考:

55. Trigger.dev 跨项目部署状态篡改漏洞 CVE-2026-73656 `CVSS 9.9`

🎯 受影响:Trigger.dev 平台(用于构建和部署AI代理和工作流),版本4.5.6之前受影响,典型部署场景:云端AI工作流管理平台。

📋 简介:攻击者持有有效API密钥,可利用POST /api/v1/deployments/:deploymentId/background-workers接口,通过提供其他项目的部署标识符,将攻击者控制的background worker链接到受害者部署,从而将受害者部署状态从BUILDING篡改为DEPLOYING,导致部署流程被干扰。CVSS 9.9,危害严重。

🛠 处置:立即升级至Trigger.dev 4.5.6或更高版本。

🔗 参考:

56. Fluent Forms Pro 后门植入漏洞 CVE-2026-73532 `CVSS 9.8`

🎯 受影响:Fluent Forms Pro 6.2.7版本(WordPress表单构建插件),通过被篡改的废弃更新服务器分发。

📋 简介:攻击者通过废弃更新服务器分发被篡改的插件版本,其中包含后门PHP文件,建立了后门REST API端点,在mu-plugins和uploads目录写入持久化文件,安装无密码管理员账户,并注册计划任务,即使插件被删除后仍可存活。CVSS 9.8,攻击者可完全控制网站。

🛠 处置:立即检查是否使用过该版本,如有则清除后门文件并重置管理员账户,并从官方渠道重新下载安装Fluent Forms Pro最新版本。

🔗 参考:

57. Ninja Tables Pro 后门植入漏洞 CVE-2026-73533 `CVSS 9.8`

🎯 受影响:Ninja Tables Pro 5.2.11版本(WordPress数据表格插件),通过被篡改的废弃更新服务器分发。

📋 简介:攻击者通过废弃更新服务器分发被篡改的插件版本,其中包含后门PHP文件,建立了后门REST API端点,在mu-plugins和uploads目录写入持久化文件,安装无密码管理员账户,并注册计划任务,即使插件被删除后仍可存活。CVSS 9.8,攻击者可完全控制网站。

🛠 处置:立即检查是否使用过该版本,如有则清除后门文件并重置管理员账户,并从官方渠道重新下载安装Ninja Tables Pro最新版本。

🔗 参考:

58. OpenDJ SASL PLAIN 代理授权绕过漏洞 CVE-2026-73644 `CVSS 9.6`

🎯 受影响:OpenDJ LDAPv3目录服务,版本5.1.2之前受影响,典型部署场景:身份认证和目录服务。

📋 简介:在SASL PLAIN认证机制中,当authzid解析为不同用户时,检查了PROXIED_AUTH权限但未评估代理ACI作用域,导致持有PROXIED_AUTH权限的账户可模拟任何非root用户身份,超出其代理ACI允许的范围,实现权限提升。CVSS 9.6。

🛠 处置:立即升级至OpenDJ 5.1.2或更高版本。

🔗 参考:

59. Budibase S3对象键路径遍历漏洞 CVE-2026-72850 `CVSS 9.4`

🎯 受影响:Budibase低代码平台,版本3.40.0之前受影响,典型部署场景:企业应用开发平台。

📋 简介:认证的构建者可通过上传包含'..'序列的文件名,绕过临时目录限制,在workspace导出时写入任意路径,覆盖或创建任意文件,从而可能导致远程代码执行。CVSS 9.4。

🛠 处置:立即升级至Budibase 3.40.0或更高版本。

🔗 参考:

60. Vitest Browser Mode API 任意文件读写漏洞 CVE-2026-73653 `CVSS 9.4`

🎯 受影响:Vitest测试框架(基于Vite),版本3.2.7/4.1.10/5.0.0-beta.6之前受影响,典型部署场景:前端测试环境。

📋 简介:Browser Mode提供的命令(如upload、takeScreenshot等)接受浏览器提供的文件路径,未经过allowWrite权限门控或路径限制,导致可访问的客户端可读取任意本地文件、创建或覆盖图片和跟踪文件,甚至删除文件,即使allowWrite设置为false。CVSS 9.4。

🛠 处置:立即升级至Vitest 3.2.7、4.1.10或5.0.0-beta.6及更高版本。

🔗 参考:

61. 未知应用 关键功能认证缺失 CVE-2026-59506 `CVSS 9.3`

🎯 受影响:存在关键功能缺少认证漏洞的未知软件产品,具体版本范围未公开,可能涉及网络管理或API服务等场景。

📋 简介:攻击者无需认证即可直接访问关键功能,可能导致敏感数据泄露或系统被完全控制。CVSS评分9.3表明危害严重,目前无公开PoC,但需高度警惕。

🛠 处置:关注厂商公告并及时打补丁

🔗 参考:

62. 未知应用 硬编码凭据与权限绕过 CVE-2026-59507 `CVSS 9.3`

🎯 受影响:存在硬编码凭据、敏感信息泄露及访问控制不当的未知软件产品,具体版本范围未公开,可能部署于企业内网或云环境。

📋 简介:攻击者利用硬编码凭据可绕过认证,结合敏感信息泄露和权限缺陷,可能获取管理员权限或窃取核心数据。CVSS 9.3表明严重,无公开PoC。

🛠 处置:关注厂商公告并及时打补丁

🔗 参考:

63. WPJAM Basic 订阅者SQL注入 CVE-2026-61966 `CVSS 9.3`

🎯 受影响:WordPress插件WPJAM Basic 7.0.1及以下版本,广泛用于网站功能扩展,权限为订阅者角色的用户可触发漏洞。

📋 简介:认证为订阅者的攻击者可通过SQL注入漏洞读取数据库敏感信息,如用户密码哈希、配置密钥等,可能导致进一步提权或数据泄露。CVSS 9.3,无公开PoC但风险高。

🛠 处置:立即升级WPJAM Basic至7.0.2或更高版本

🔗 参考:

64. If-So Dynamic Content Personalization 订阅者SQL注入 CVE-2026-66446 `CVSS 9.3`

🎯 受影响:WordPress插件If-So Dynamic Content Personalization 1.10及以下版本,用于动态内容个性化,权限为订阅者角色的用户可触发漏洞。

📋 简介:认证为订阅者的攻击者可通过SQL注入漏洞获取数据库完整访问权限,窃取用户数据或站点配置信息。CVSS 9.3,无公开PoC但需优先处置。

🛠 处置:立即升级If-So Dynamic Content Personalization至1.11或更高版本

🔗 参考:

65. rsync 命令与参数注入 CVE-2026-53790 `CVSS 9.2`

🎯 受影响:rsync工具 3.5.0以下版本,广泛用于文件同步和备份,常部署于Linux服务器、自动化脚本及容器环境。

📋 简介:攻击者通过RSYNC_CONNECT_PROG环境变量、守护进程钩子、rsync-ssl包装器及远程shell换行注入等多种路径,在rsync进程权限下执行任意命令,可导致服务器完全沦陷。CVSS 9.2,影响广泛,无公开PoC但需紧急修复。

🛠 处置:立即升级rsync至3.5.0或更高版本

🔗 参考:

66. rsync 路径遍历与任意文件写入 CVE-2026-70460 `CVSS 9.2`

🎯 受影响:rsync工具 2.3.3至3.5.0以下版本,典型用于文件同步,攻击者需具备模块写入权限或利用现有符号链接。

📋 简介:恶意发送者可通过在模块文件树中放置符号链接,结合--partial-dir或--backup-dir选项,将文件写入模块根目录之外,实现任意文件覆盖,可能导致系统文件篡改或权限提升。CVSS 9.2,无公开PoC,但影响重大。

🛠 处置:立即升级rsync至3.5.0或更高版本

🔗 参考:

67. SiYuan 思源笔记 缺少授权漏洞 CVE-2026-73608 `CVSS 9.2`

🎯 受影响:SiYuan 思源笔记开发分支(commit 9b8e8956f引入,非v3.7.3或master,v3.7.4修复),个人笔记管理服务

📋 简介:匿名用户可通过 /api/av/getAttributeViewSearchTarget 端点,利用数据库标识符查询被发布过滤器隐藏的数据库行内容,导致敏感信息泄露。该端点仅校验了认证状态,未进行发布访问控制。

🛠 处置:立即升级至 v3.7.4 或更高版本

🔗 参考:

68. rsync 路径约束绕过漏洞 CVE-2026-53793 `CVSS 9.1`

🎯 受影响:rsync 文件同步工具,3.5.0之前版本,用于系统间文件同步与备份

📋 简介:远程攻击者通过构造包含 /./ 边界标记的路径,可绕过模块根目录的 chroot 限制,实现未授权读写模块子树外的文件,可能导致数据泄露或篡改。

🛠 处置:立即升级至 rsync 3.5.0 或更高版本

🔗 参考:

69. 未知产品 敏感信息泄露漏洞 CVE-2026-59503 `CVSS 9.1`

🎯 受影响:产品信息未提供,涉及CWE-200信息泄露和CWE-359个人隐私泄露

📋 简介:该CVE仅描述为敏感信息泄露漏洞,具体攻击路径和受影响产品未知,需关注厂商进一步公告。

🛠 处置:关注厂商公告并及时打补丁

🔗 参考:

70. 未知产品 客户端安全执行漏洞 CVE-2026-59504 `CVSS 9.1`

🎯 受影响:产品信息未提供,涉及CWE-602客户端安全执行

📋 简介:该CVE描述为客户端安全执行漏洞,可能导致服务端安全机制被绕过,具体影响产品未知。

🛠 处置:关注厂商公告并及时打补丁

🔗 参考:

71. rsync 访问控制绕过漏洞 CVE-2026-70452 `CVSS 9.1`

🎯 受影响:rsync 3.1.0至3.5.0之前版本,常用于文件同步服务的访问控制

📋 简介:攻击者通过诱导DNS解析失败,使rsync守护进程跳过基于主机名的拒绝规则,从而绕过模块级IP访问控制,获得未授权访问文件树的权限。

🛠 处置:立即升级至 rsync 3.5.0 或更高版本

🔗 参考:

72. sm-crypto 弱随机数生成漏洞 CVE-2026-73567 `CVSS 9.1`

🎯 受影响:sm-crypto JavaScript库,0.5.0之前版本,提供SM2/SM3/SM4国密算法实现,常用于Node.js环境

📋 简介:默认密钥生成路径使用 Math.random() 和 Date.getTime() 作为种子,攻击者可观察进程的随机数输出并估算生成时间,重构种子后恢复SM2私钥,进而伪造签名。

🛠 处置:立即升级至 sm-crypto 0.5.0 或更高版本

🔗 参考:

73. Budibase OIDC 账户合并漏洞 CVE-2026-73302 `CVSS 9`

🎯 受影响:Budibase 开源低代码平台,版本 3.39.30 之前,OIDC 认证流程未验证邮箱验证状态

📋 简介:攻击者通过配置的身份提供商以受害者邮箱(未验证)进行认证,可将新身份合并至受害者Budibase账户,继承受害者角色权限,导致账户劫持,危害严重。

🛠 处置:立即升级至 3.39.30 或更高版本

🔗 参考:

🟠 HIGH · 10 条

1. IBM i SQL注入漏洞 CVE-2026-16961 `CVSS 7.6`

🎯 受影响:IBM i 操作系统版本 7.4、7.5、7.6,常用于企业级服务器

📋 简介:远程攻击者可通过发送特制SQL语句,利用后端数据库的SQL注入漏洞实现查看、添加、修改或删除信息,导致敏感数据泄露或篡改。

🛠 处置:立即升级至IBM i发布的补丁版本,或应用厂商提供的安全更新

🔗 参考:

2. 红海e-HR 未授权SQL注入漏洞 CVE-2024-58374 `CVSS 8.7`

🎯 受影响:红海e-HR人力资源管理系统,getSdutyTree接口存在未认证SQL注入,影响所有版本(未给出具体版本范围)

📋 简介:远程未认证攻击者通过路径遍历绕过认证过滤器,向codeitemid参数注入UNION SQL语句,获取后端数据库中的用户凭证等敏感信息。该漏洞已被Shadowserver基金会于2024年7月30日观察到实际利用。

🛠 处置:立即升级至厂商发布的最新版本;如无法升级,在WAF上拦截对该接口的访问并限制管理面公网暴露

🔗 参考:

3. Budibase NoSQL注入漏洞 CVE-2026-73617 `CVSS 7.1`

🎯 受影响:Budibase 开源低代码平台,版本 3.40.0 之前,MongoDB数据源集成中用户参数被解析为Handlebars模板且未过滤MongoDB操作符

📋 简介:攻击者通过查询参数注入MongoDB操作符(如$where),绕过用户访问控制,读取任意文档、执行JavaScript代码,甚至进行更新和删除操作,导致数据泄露和破坏。

🛠 处置:立即升级至 3.40.0 或更高版本

🔗 参考:

4. Cloudflare pages-action 不安全的GitHub Actions远程代码执行 CVE-2026-11325 `CVSS 8.8`

🎯 受影响:Cloudflare pages-action 仓库(已废弃,所有版本均受影响),用于自动化Cloudflare Pages部署的GitHub Action

📋 简介:攻击者通过特定GitHub Actions工作流配置可触发远程代码执行,泄露工作流机密如CLOUDFLARE_API_TOKEN和GITHUB_TOKEN。该仓库已自2024年起废弃,官方不再提供补丁。

🛠 处置:立即迁移至 cloudflare/wrangler-action,并确保已迁移的消费者不受影响;2026年9月18日前完成迁移以避免CI中断

🔗 参考:

5. IBM Informix oninit 远程代码执行漏洞 CVE-2026-13361 `CVSS 8.8`

🎯 受影响:IBM Informix 数据库服务器,oninit进程中的sq_sgkprepare函数存在未检查的SQL接口长度字段,影响未知版本范围

📋 简介:攻击者通过发送特制请求,利用未检查的长度字段触发缓冲区溢出,实现远程代码执行,可能导致服务器完全被控制,危害极大。

🛠 处置:关注IBM官方公告并及时打补丁;临时缓解措施包括限制对Informix端口的网络访问

🔗 参考:

6. IBM i Navigator for i 权限提升漏洞 CVE-2026-18683 `CVSS 8.8`

🎯 受影响:IBM i 7.3至7.6版本,通过Navigator for i组件,在IBM i操作系统上存在权限提升漏洞,典型部署在IBM i系列服务器上。

📋 简介:认证用户可通过Navigator for i将权限提升至root用户,导致完全控制操作系统。攻击者需先有合法账户,利用该漏洞可执行任意命令。目前尚无公开PoC。

🛠 处置:建议立即升级至IBM i修复版本(关注官方补丁),并限制Navigator for i的访问权限。

🔗 参考:

7. IBM i Navigator for i 权限提升漏洞 CVE-2026-18713 `CVSS 8.8`

🎯 受影响:IBM i 7.3至7.6版本,通过Navigator for i组件,在IBM i操作系统上存在权限提升漏洞,典型部署在IBM i系列服务器上。

📋 简介:认证用户可通过Navigator for i将权限提升至root用户,导致完全控制操作系统。攻击者需先有合法账户,利用该漏洞可执行任意命令。目前尚无公开PoC。

🛠 处置:建议立即升级至IBM i修复版本(关注官方补丁),并限制Navigator for i的访问权限。

🔗 参考:

8. OpenChoreo Backstage 认证绕过漏洞 CVE-2026-73666 `CVSS 8.2`

🎯 受影响:OpenChoreo 1.0.4、1.1.4、1.2.1之前版本,基于Kubernetes的开发者平台,默认部署时后端认证策略被禁用。

📋 简介:由于硬编码配置禁用了默认认证策略,未认证攻击者可访问/api/*接口,读取目录、scaffolder日志,创建或删除目录位置。可能导致敏感信息泄露和配置篡改。目前无公开PoC。

🛠 处置:立即升级至1.0.4、1.1.4或1.2.1及以上版本,并检查配置确保认证已启用。

🔗 参考:

9. Flowise Pandas沙箱逃逸漏洞 CVE-2026-73484 `CVSS 8.6`

🎯 受影响:Flowise 3.1.3之前版本,一个低代码无代码平台,用于构建LLM应用,pythonCodeValidator中沙箱机制存在绕过。

📋 简介:认证攻击者可通过利用未过滤的Pandas DataFrame方法(如to_csv, to_json, pipe, query)逃逸沙箱,窃取上传的CSV数据或向服务器文件系统写入任意文件。攻击需已登录,但可能造成数据泄露和服务端恶意文件写入。目前无公开PoC。

🛠 处置:立即升级至Flowise 3.1.3或更高版本,并审查pythonCodeValidator中的沙箱规则。

🔗 参考:

10. Zimbra Collaboration SNMP通知远程代码执行漏洞 CVE-2026-73570 `CVSS 8.9`

🎯 受影响:Zimbra Collaboration (ZCS) 10.1.20之前版本,且安装了可选的zimbra-snmp包并启用SNMP通知功能,典型部署于邮件服务器场景。

📋 简介:由于SNMP通知处理过程中对不可信输入净化不当,未认证攻击者可通过发送特制的SMTP请求,以Zimbra用户身份执行任意操作系统命令。可能导致服务器完全失陷。目前无公开PoC。

🛠 处置:升级至Zimbra Collaboration 10.1.20或更高版本;如无法升级,可临时禁用SNMP通知功能或限制SMTP访问来源。

🔗 参考:

---

新发现 431 条 · 热度升级 0 条 · 🔥=高热度/有 PoC · 🆙=昨日已推、今日热度升级

📊 GitHub 热榜

📊 GitHub 日榜 · 2026-08-14

1. cathrynlavery/diagram-design

📋 为Claude Code提供的29种编辑图表类型。自包含HTML+SVG,无阴影,无Mermaid垃圾。

2. semantica-agi/semantica

📋 面向上下文与可问责AI系统的图原生基础设施。

3. anthropics/skills

📋 Agent技能的公共仓库。

4. cactus-compute/needle

📋 14MB基础模型,适用于手机、可穿戴设备、智能家居和机器人等小型设备。

5. altic-dev/FluidVoice

📋 最快且唯一的macOS听写应用,支持设备端STT和自定义训练AI增强模型。本地Wispr Flow替代品。⭐帮助很大。Windows和iOS候补名单开放,Linux即将推出。

6. unslothai/unsloth

📋 本地UI,用于运行和训练LLM及扩散模型,包括Qwen3.8、Kimi K3、MiniMax-H3、Gemma 4、DeepSeek-V4、FLUX等。

7. macro-inc/macro

📋 Macro为团队提供统一工作空间:邮件、聊天、文档、任务、代理、通话和CRM——通过共享AI内存以@链接。

8. megadose/holehe

📋 holehe可检查邮箱是否在Twitter、Instagram等网站被使用,并检索支持忘记密码功能的网站信息。

9. smicallef/spiderfoot

📋 SpiderFoot自动化OSINT,用于威胁情报和绘制攻击面。

10. NVIDIA-NeMo/Switchyard

📋 Switchyard让LLM应用跨模型和提供商路由流量,同时保持原生OpenAI和Anthropic API兼容性,实现灵活模型选择、基准测试和成本/性能优化。

🤖 AI 总结分析

今日共收录 73 条高危漏洞,安全热点集中在 AI 工具链与企业级平台的远程代码执行与身份认证绕过,GitHub 热榜则呈现 AI 代理与轻量推理模型的加速趋势。

高危预警中,Langflow 未授权远程代码执行漏洞 CVE-2026-33017Microsoft SharePoint JWT 令牌认证绕过 CVE-2026-55040 最值得警惕——两者均已公开 PoC 并出现活跃利用,Langflow 影响 AI 工作流构建平台,SharePoint 则直接威胁企业内网敏感资源。

安全情报方面,AD CS Certighost 漏洞 CVE-2026-54121 可让低权限用户接管域控制器,Cisco ASA/FTD SSL VPN 零日漏洞 正被野外用于无认证 DoS 攻击,两者均需立即关注。此外,斯坦福团队用 AI 设计新噬菌体的报道引发生物安全担忧,但暂无直接安全影响。

GitHub 热榜上,semantica-agi/semantica 提供面向可问责 AI 系统的图原生基础设施,cactus-compute/needle 以 14MB 基础模型瞄准边缘设备,同时 unslothai/unsloth 持续简化本地 LLM 训练与运行,反映 AI 部署向轻量化和可控化演进。

今日行动建议:优先升级 Langflow 至 1.9.0 或更高版本,该漏洞无需认证即可远程执行代码且 PoC 已公开,是当前最易被利用的入口。