Security Center
安全情报屋
报告类型 当前榜单
情报总数 37 条
板块条数 37 条
生成时间 08-17 09:15
📚 安全情报馆 · 2026-08-17
4 块

🛡️ 每日安全情报

🛡️ AI 安全情报日报 · 2026-08-17

_2026-08-17 · 共筛出 39 条 ≥4★_

1. Black Hat USA 2026:Pixel10零点击内核链 🔓 ⚔️ 📄 ★★★★★

📋 Black Hat披露Pixel 10零点击内核漏洞链,涉及Dolby音频解码器。

2. CVE-2026-49952|Discuz!身份认证绕过漏洞可导致RCE(POC) 🔓 ⚔️ ★★★★★

📋 Discuz! X5.0认证绕过漏洞CVSS 9.1,可导致RCE,POC已公开。

3. Exploit for CVE-2026-64638 🔓 ⚔️ 🔧 ★★★★★

📋 CVE-2026-64638高危漏洞PoC公开,CVSS 8.9。

4. Exploit for CVE-2026-73633 🔓 ⚔️ 🔧 ★★★★★

📋 CVE-2026-73633漏洞PoC公开,CVSS 7.5。

5. Exploit for CVE-2026-73678 🔓 ⚔️ 🔧 ★★★★★

📋 CVE-2026-73678最高危漏洞PoC公开,CVSS 10。

6. Exploit for Insertion of Sensitive Information into Log File in Hitachi Configuration_Manager 🔓 ⚔️ ★★★★★

📋 Hitachi Configuration Manager日志敏感信息泄露漏洞CVE-2025-5781/57819的PoC发布,CVSS 10。

7. Hack-The-Box-Connected-Full-Machine-Walkthrough exploit 🔓 ⚔️ 🔧 ★★★★★

📋 CVE-2025-57819最高危漏洞PoC公开,CVSS 10。

8. IonStack 第三部分:用 GhostLock 获取 Android 17 Root 🔓 ⚔️ 📄 ★★★★★

📋 GhostLock漏洞(CVE-2026-43499)用于实现Android 17首个公开root,涉及ashmem劫持与pipe_buffer提权。

9. U 盘触发的零点击攻击:Windows 驱动安装机制被滥用 ⚔️ 🔓 🔧 📄 ★★★★★

📋 Plug and Pwn利用Windows即插即用自动装驱动机制,插入恶意U盘即可零点击提权,工具已公开。

10. WordPress 核心框架严重漏洞 wp2shell :从路由错位到 SQL 注入再到 RCE 🔓 📄 ★★★★★

📋 分析WordPress核心wp2shell漏洞链,从路由错位到SQL注入最终实现RCE。

11. WordPress 远程命令执行漏洞(CVE-2026-63030&CVE-2026-60137) 🔓 ⚔️ ★★★★★

📋 披露WordPress远程命令执行漏洞组合CVE-2026-63030与CVE-2026-60137。

12. massive azure exfiltration campaign impacts global brands - mcdonald’s, vodafone, and others ⚔️ 🚨 ★★★★★

📋 Azure大规模数据外泄活动影响麦当劳、沃达丰等全球品牌。

13. wp2shell CVE-2026-63030 🔓 ★★★★★

📋 WordPress核心免认证远程代码执行漏洞wp2shell曝光,影响全球大量网站。

14. 【安全圈】FFmpeg紧急修复CVE-2026-8461:CVSS 8.8 🔓 ⚔️ ★★★★★

📋 FFmpeg MagicYUV解码器存在堆越界写漏洞CVE-2026-8461,恶意视频可静默触发RCE,影响Jellyfin等,8.1.2已修复。

15. 【安全圈】LastPass又出事!客户数据遭泄露 ⚔️ 🚨 ★★★★★

📋 LastPass遭第三方OAuth Token供应链攻击,客户PII泄露。

---

其他 24 条

🚨 漏洞预警

🔴 CRITICAL · 6 条

1. FreePBX 未授权访问与远程代码执行 CVE-2025-57819 🔥 ⚡近期活跃 `CVSS 10.0`

🎯 受影响:FreePBX 15.x、16.x、17.x,开源PBX管理系统,常用于企业通信。

📋 简介:攻击者无需认证即可利用端点漏洞访问管理员面板,进而操作数据库并执行任意代码。已有公开PoC(Hack-The-Box机器walkthrough),可能被广泛利用。

🛠 处置:立即升级至15.0.66、16.0.89或17.0.3及以上版本。

🔗 参考:

2. SiYuan 管理员访问码暴力破解漏洞 CVE-2026-73046 🔥 🆙 `CVSS 9.8`

🎯 受影响:SiYuan笔记软件内核版本低于3.7.4,跨平台个人知识管理软件。

📋 简介:攻击者可通过HTTP Basic认证绕过CAPTCHA和锁定机制,无限次尝试猜测工作区访问码,成功后可获得完整管理员权限。由于字符串比较非恒定时间,进一步加速暴力破解。已有公开PoC。

🛠 处置:立即升级至SiYuan v3.7.4或更高版本。

🔗 参考:

3. Scriban 模板引擎属性写入绕过漏洞 CVE-2026-73061 `CVSS 9.8`

🎯 受影响:Scriban模板引擎库版本低于7.2.2,用于.NET应用程序的模板渲染。

📋 简介:攻击者通过构造恶意模板,可绕过属性setter的可见性检查,修改宿主对象的私有或init-only属性,甚至批量赋值公共setter属性,造成持久化对象篡改。

🛠 处置:立即升级至Scriban 7.2.2或更高版本。

🔗 参考:

4. WordPress REST API 路由混淆与SQL注入远程代码执行 CVE-2026-63030 🔥 ⚡近期活跃 `CVSS 9.8`

🎯 受影响:WordPress 6.9.x至6.9.5之前、7.0.x至7.0.2之前,全球最流行的CMS系统。

📋 简介:攻击者可利用REST API批量端点的路由混淆问题,结合另一个SQL注入漏洞,实现SQL注入并最终远程执行代码。该漏洞链被称为wp2shell,已引起广泛关注,热度高。

🛠 处置:立即升级至WordPress 6.9.5或7.0.2及以上版本。

🔗 参考:

5. Pandora TAR解压路径遍历漏洞 CVE-2026-74764 🔥 🆙 `CVSS 10`

🎯 受影响:Pandora(文件处理/自动化平台),版本未知但已修复,典型部署于数据处理流程。

📋 简介:攻击者上传含有恶意路径的TAR文件,利用解压路径遍历覆盖任意文件,可导致应用受损、远程代码执行或拒绝服务。已有公开PoC。

🛠 处置:立即升级至修复版本,如无法升级则限制TAR文件上传来源。

🔗 参考:

6. SiYuan API Token暴力破解漏洞 CVE-2026-73056 `CVSS 9.8`

🎯 受影响:SiYuan笔记软件内核版本低于3.7.4,跨平台个人知识管理软件。

📋 简介:攻击者可通过API token认证路径(Authorization头或query参数)无限次爆破,绕过CAPTCHA和锁定机制。若配置了短弱token,极易被猜解,成功后可完全控制管理员权限,进行任意文件操作和SQL查询。

🛠 处置:立即升级至SiYuan v3.7.4或更高版本,并设置强API token。

🔗 参考:

🟠 HIGH · 5 条

1. FFmpeg MagicYUV解码器越界写入漏洞 CVE-2026-8461 🔥 ⚡近期活跃 `CVSS 8.8`

🎯 受影响:FFmpeg是一款开源多媒体处理库,其MagicYUV解码器存在越界写入漏洞,影响FFmpeg 8.1.2之前版本,常用于视频编解码、转码等场景。

📋 简介:攻击者可通过构造特制的MagicYUV视频文件触发越界写入,导致拒绝服务或可能实现远程代码执行。该漏洞已有安全热度,需警惕。

🛠 处置:立即升级至FFmpeg 8.1.2或更高版本。

🔗 参考:

2. Fastify multipart解析器资源耗尽漏洞 CVE-2026-18549 `CVSS 7.5`

🎯 受影响:@fastify/multipart是Fastify框架的多部分表单数据解析器,影响版本5.3.0至10.1.0,常用于Node.js Web应用的文件上传功能。

📋 简介:未认证攻击者可通过发送特制的多部分请求,在文件大小限制截断后立即中止连接,导致临时文件残留和请求处理挂起,进而耗尽磁盘和事件循环,造成拒绝服务。

🛠 处置:立即升级至@fastify/multipart 10.1.1或更高版本。

🔗 参考:

3. Fastify multipart解析器临时文件未清理漏洞 CVE-2026-19474 `CVSS 7.5`

🎯 受影响:@fastify/multipart是Fastify框架的多部分表单数据解析器,影响版本3.0.0至10.1.0,常用于Node.js Web应用的文件上传。

📋 简介:未认证攻击者可在多部分解析器部件间推进时断开连接,导致之前已完成的临时文件未被删除,重复利用可造成线性磁盘消耗,导致拒绝服务。此为CVE-2025-24033的不完全修复变体。

🛠 处置:立即升级至@fastify/multipart 10.1.1或更高版本。

🔗 参考:

4. OpenTofu敏感变量信息泄露漏洞 CVE-2024-58375 `CVSS 8.7`

🎯 受影响:OpenTofu是开源基础设施即代码工具,影响版本1.8.0至1.8.2,用于声明式资源编排,当用户选择静态评估模块源、版本和后端配置时,敏感变量和局部变量可能被暴露。

📋 简介:攻击者可通过诱使管理员使用静态评估配置,使标记为敏感的值被泄露在配置元素中,而不是报错,导致敏感信息泄露。

🛠 处置:立即升级至OpenTofu 1.8.3或更高版本。

🔗 参考:

5. Pandora DAA文件解压拒绝服务漏洞 CVE-2026-74767 `CVSS 8.7`

🎯 受影响:Pandora是一款文件管理或存档提取工具,受影响版本在处理DAA文件时未限制解压大小,常用于存档提取场景。

📋 简介:攻击者可提交特制的DAA文件,其包含高度压缩数据,解压时会导致内存大量消耗和CPU耗尽,造成提取工作无响应或崩溃,影响服务可用性。

🛠 处置:关注厂商公告并及时打补丁。

🔗 参考:

---

新发现 37 条 · 热度升级 2 条 · 🔥=高热度/有 PoC · 🆙=昨日已推、今日热度升级

📊 GitHub 热榜

📈 GitHub 周榜 · 2026-08-17(本周热门)

1. cathrynlavery/diagram-design

📋 29种为Claude Code设计的编辑图表类型。自包含HTML+SVG,无阴影,无Mermaid赘余。

2. semantica-agi/semantica

📋 用于上下文和可问责AI系统的图原生基础设施。

3. PrimeIntellect-ai/prime-agent

📋 一个用于编码工作流和长期自主任务的自我改进RLM代理。

4. NVIDIA-NeMo/Switchyard

📋 Switchyard允许LLM应用跨模型和提供商路由流量,同时保持原生OpenAI和Anthropic API兼容性,实现灵活的模型选择、基准测试和成本/性能优化。

5. megadose/holehe

📋 holehe可让你检查邮箱是否在Twitter、Instagram等不同网站被使用,并检索具有忘记密码功能的网站信息。

6. cactus-compute/needle

📋 14MB基础模型,适用于手机、可穿戴设备、智能家居和机器人等微型设备。

7. macro-inc/macro

📋 Macro是一个团队统一工作空间:邮件、聊天、文档、任务、代理、通话和CRM——通过共享AI记忆以@链接聚合。

8. vitali87/code-graph-rag

📋 针对你的单体仓库的终极RAG。利用AI和知识图谱查询、理解和编辑多语言代码库。

9. ToolJet/ToolJet

📋 ToolJet是ToolJet AI的开源基础——企业级应用生成平台,用于构建内部工具、仪表盘、业务应用、工作流和AI代理🚀

10. addyosmani/agent-skills

📋 为AI编码代理提供生产级工程技能。

🤖 AI 总结分析

今日整体形势严峻,共披露6条高危(CRITICAL)漏洞,其中2条CVSS 10.0,安全热点集中于企业通信与CMS系统,技术趋势则指向AI编码代理与微型化模型。值得注意的是,FreePBXWordPress 的漏洞链已出现活跃利用,同时GitHub上出现面向微小设备的14MB基础模型,显示安全与开发两个维度均需高度警惕。

在高危漏洞预警中,最值得关注的是 CVE-2025-57819(FreePBX未授权RCE,CVSS 10.0),已有公开PoC并出现在Hack-The-Box机器中,直接影响大量企业通信系统;其次是 CVE-2026-63030 / wp2shell(WordPress REST API路由混淆+SQL注入RCE,CVSS 9.8),影响全球最广泛CMS的多个版本,且热度极高。情报层面,Azure大规模数据外泄事件波及麦当劳、沃达丰等全球品牌,以及 Android 17首个公开Root漏洞(CVE-2026-43499 / GhostLock) 被用于提权,均属重大安全事件。GitHub热榜上,prime-agent(自我改进的RLM编码代理)和 needle(14MB基础模型,可用于手机与可穿戴设备)代表了两种技术趋势:前者强化自主任务能力,后者将AI推向边缘计算。

今日行动建议:立即升级FreePBX至最新版本(15.0.66/16.0.89/17.0.3)并确认WordPress已更新至6.9.5或7.0.2,因为这两个漏洞已有公开PoC且攻击活跃,优先处理可大幅降低被入侵风险。