🛡️ 每日安全情报
🛡️ AI 安全情报日报 · 2026-08-17
_2026-08-17 · 共筛出 39 条 ≥4★_
1. Black Hat USA 2026:Pixel10零点击内核链 🔓 ⚔️ 📄 ★★★★★
📋 Black Hat披露Pixel 10零点击内核漏洞链,涉及Dolby音频解码器。
2. CVE-2026-49952|Discuz!身份认证绕过漏洞可导致RCE(POC) 🔓 ⚔️ ★★★★★
📋 Discuz! X5.0认证绕过漏洞CVSS 9.1,可导致RCE,POC已公开。
3. Exploit for CVE-2026-64638 🔓 ⚔️ 🔧 ★★★★★
📋 CVE-2026-64638高危漏洞PoC公开,CVSS 8.9。
4. Exploit for CVE-2026-73633 🔓 ⚔️ 🔧 ★★★★★
📋 CVE-2026-73633漏洞PoC公开,CVSS 7.5。
5. Exploit for CVE-2026-73678 🔓 ⚔️ 🔧 ★★★★★
📋 CVE-2026-73678最高危漏洞PoC公开,CVSS 10。
6. Exploit for Insertion of Sensitive Information into Log File in Hitachi Configuration_Manager 🔓 ⚔️ ★★★★★
📋 Hitachi Configuration Manager日志敏感信息泄露漏洞CVE-2025-5781/57819的PoC发布,CVSS 10。
7. Hack-The-Box-Connected-Full-Machine-Walkthrough exploit 🔓 ⚔️ 🔧 ★★★★★
📋 CVE-2025-57819最高危漏洞PoC公开,CVSS 10。
8. IonStack 第三部分:用 GhostLock 获取 Android 17 Root 🔓 ⚔️ 📄 ★★★★★
📋 GhostLock漏洞(CVE-2026-43499)用于实现Android 17首个公开root,涉及ashmem劫持与pipe_buffer提权。
9. U 盘触发的零点击攻击:Windows 驱动安装机制被滥用 ⚔️ 🔓 🔧 📄 ★★★★★
📋 Plug and Pwn利用Windows即插即用自动装驱动机制,插入恶意U盘即可零点击提权,工具已公开。
10. WordPress 核心框架严重漏洞 wp2shell :从路由错位到 SQL 注入再到 RCE 🔓 📄 ★★★★★
📋 分析WordPress核心wp2shell漏洞链,从路由错位到SQL注入最终实现RCE。
11. WordPress 远程命令执行漏洞(CVE-2026-63030&CVE-2026-60137) 🔓 ⚔️ ★★★★★
📋 披露WordPress远程命令执行漏洞组合CVE-2026-63030与CVE-2026-60137。
12. massive azure exfiltration campaign impacts global brands - mcdonald’s, vodafone, and others ⚔️ 🚨 ★★★★★
📋 Azure大规模数据外泄活动影响麦当劳、沃达丰等全球品牌。
13. wp2shell CVE-2026-63030 🔓 ★★★★★
📋 WordPress核心免认证远程代码执行漏洞wp2shell曝光,影响全球大量网站。
14. 【安全圈】FFmpeg紧急修复CVE-2026-8461:CVSS 8.8 🔓 ⚔️ ★★★★★
📋 FFmpeg MagicYUV解码器存在堆越界写漏洞CVE-2026-8461,恶意视频可静默触发RCE,影响Jellyfin等,8.1.2已修复。
15. 【安全圈】LastPass又出事!客户数据遭泄露 ⚔️ 🚨 ★★★★★
📋 LastPass遭第三方OAuth Token供应链攻击,客户PII泄露。
---
其他 24 条:
- 【安全圈】爱快路由系统突发漏洞,速升级! (5★)
- 【成功复现】WordPress组合漏洞命令执行(CVE-2026-63030&CVE-2026-60137) (5★)
- 【漏洞告警】WordPress最新未授权RCE漏洞链分析 (5★)
- 【漏洞告警】安卓 14 到 16 全中招,通讯录 SQL 注入漏洞正在抄家(POC已公开) (5★)
- 【漏洞提示】WordPress wp2shell 紧急漏洞:CVE-2026-63030 / CVE-2026-60137 未授权 RCE 链 (5★)
- 三个Claude互相封号、投毒、栽赃!Anthropic:一个AI安全,一群AI未必 (5★)
- 重磅:Hugging Face 生产基础设施遭自主 AI Agent 协同入侵事件分析 (5★)
- Coldcard’s Entropy Bug Exposed a Hidden Weakness in Hardware Wallet Security (4★)
- Monero: `set_daemon` wallet-rpc silently ignores `ssl_allowed_fingerprints` → pinning bypassed, wallet↔daemon MITM (4★)
- PoC已公开!Firefox、Chrome、Adobe集体爆雷,这一波底层原理我给你扒干净了! (4★)
- Sophisticated Cyberattack Exposes Data of 678,000 French Taxpayers (4★)
- Strava运动数据暴露美军驻中东基地隐患 (4★)
- Supply Chain Security Analysis of a 9.5M-Install VS Code Extension (4★)
- UAC-0145 利用 ClickFix 验证码向乌克兰设备植入恶意软件 (4★)
- geoserver-0day-rce exploit (4★)
- 如何打造自动化漏洞挖掘 Skills:从资产发现、PoC 验证到证据链报告 (4★)
- 威胁行为者:Zu1f1q4r为何如此牛逼?天天出售泄露顶级情报机构和军事机密文件 (4★)
- 恐怖!6 分钟搭建僵尸网络,AI 彻底废掉传统网络防御 (4★)
- 第11篇-全球十大勒索事件复盘 (4★)
- 腾讯_Physical AI Agent:人形机器人平台的具身智能安全威胁建模 (4★)
- 补丁公开=漏洞暴露:GPT-5.6 Sol Ultra 把打补丁变成了造武器 (4★)
- 通用教务 CMS 高危漏洞挖掘、信息泄露,多筛选参数存在 MSSQL 报错注入,批量测绘批量检出风险资产 (4★)
- 通过文件上传进行Getshell的不同骚姿势(万字解说) (4★)
- 黑客泄露源代码证实Suno系统性抓取多平台版权音乐,AI训练数据合规性再遭拷问 (4★)
🚨 漏洞预警
🔴 CRITICAL · 6 条
1. FreePBX 未授权访问与远程代码执行 CVE-2025-57819 🔥 ⚡近期活跃 `CVSS 10.0`
🎯 受影响:FreePBX 15.x、16.x、17.x,开源PBX管理系统,常用于企业通信。
📋 简介:攻击者无需认证即可利用端点漏洞访问管理员面板,进而操作数据库并执行任意代码。已有公开PoC(Hack-The-Box机器walkthrough),可能被广泛利用。
🛠 处置:立即升级至15.0.66、16.0.89或17.0.3及以上版本。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2025-57819
- https://community.freepbx.org/t/security-advisory-please-lock-down-your-administrator-access/107203
- https://github.com/FreePBX/security-reporting/security/advisories/GHSA-m42g-xg4c-5f3h
- https://github.com/watchtowrlabs/watchTowr-vs-FreePBX-CVE-2025-57819
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-57819
2. SiYuan 管理员访问码暴力破解漏洞 CVE-2026-73046 🔥 🆙 `CVSS 9.8`
🎯 受影响:SiYuan笔记软件内核版本低于3.7.4,跨平台个人知识管理软件。
📋 简介:攻击者可通过HTTP Basic认证绕过CAPTCHA和锁定机制,无限次尝试猜测工作区访问码,成功后可获得完整管理员权限。由于字符串比较非恒定时间,进一步加速暴力破解。已有公开PoC。
🛠 处置:立即升级至SiYuan v3.7.4或更高版本。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-73046
- https://github.com/siyuan-note/siyuan/security/advisories/GHSA-w3xh-mmmh-r54v
- https://www.vulncheck.com/advisories/siyuan-before-authentication-bypass-via-http-basic-auth
- https://sploitus.com/exploit?id=CVE-2026-73046&utm_source=rss&utm_medium=rss
3. Scriban 模板引擎属性写入绕过漏洞 CVE-2026-73061 `CVSS 9.8`
🎯 受影响:Scriban模板引擎库版本低于7.2.2,用于.NET应用程序的模板渲染。
📋 简介:攻击者通过构造恶意模板,可绕过属性setter的可见性检查,修改宿主对象的私有或init-only属性,甚至批量赋值公共setter属性,造成持久化对象篡改。
🛠 处置:立即升级至Scriban 7.2.2或更高版本。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-73061
- https://github.com/scriban/scriban/security/advisories/GHSA-7jvp-hj45-2f2m
- https://www.vulncheck.com/advisories/scriban-before-arbitrary-property-write-via-typedobjectaccessor
4. WordPress REST API 路由混淆与SQL注入远程代码执行 CVE-2026-63030 🔥 ⚡近期活跃 `CVSS 9.8`
🎯 受影响:WordPress 6.9.x至6.9.5之前、7.0.x至7.0.2之前,全球最流行的CMS系统。
📋 简介:攻击者可利用REST API批量端点的路由混淆问题,结合另一个SQL注入漏洞,实现SQL注入并最终远程执行代码。该漏洞链被称为wp2shell,已引起广泛关注,热度高。
🛠 处置:立即升级至WordPress 6.9.5或7.0.2及以上版本。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-63030
- https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q
- https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-63030
- https://cn-sec.com/archives/5360649.html
5. Pandora TAR解压路径遍历漏洞 CVE-2026-74764 🔥 🆙 `CVSS 10`
🎯 受影响:Pandora(文件处理/自动化平台),版本未知但已修复,典型部署于数据处理流程。
📋 简介:攻击者上传含有恶意路径的TAR文件,利用解压路径遍历覆盖任意文件,可导致应用受损、远程代码执行或拒绝服务。已有公开PoC。
🛠 处置:立即升级至修复版本,如无法升级则限制TAR文件上传来源。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-74764
- https://github.com/pandora-analysis/pandora/commit/186b58d41e04248a154d274fffb5813e7fa2012e
- https://sploitus.com/exploit?id=CVE-2026-74764&utm_source=rss&utm_medium=rss
6. SiYuan API Token暴力破解漏洞 CVE-2026-73056 `CVSS 9.8`
🎯 受影响:SiYuan笔记软件内核版本低于3.7.4,跨平台个人知识管理软件。
📋 简介:攻击者可通过API token认证路径(Authorization头或query参数)无限次爆破,绕过CAPTCHA和锁定机制。若配置了短弱token,极易被猜解,成功后可完全控制管理员权限,进行任意文件操作和SQL查询。
🛠 处置:立即升级至SiYuan v3.7.4或更高版本,并设置强API token。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-73056
- https://github.com/siyuan-note/siyuan/security/advisories/GHSA-m6w6-p7pc-fpg2
- https://www.vulncheck.com/advisories/siyuan-kernel-before-unthrottled-brute-force-via-api-token
🟠 HIGH · 5 条
1. FFmpeg MagicYUV解码器越界写入漏洞 CVE-2026-8461 🔥 ⚡近期活跃 `CVSS 8.8`
🎯 受影响:FFmpeg是一款开源多媒体处理库,其MagicYUV解码器存在越界写入漏洞,影响FFmpeg 8.1.2之前版本,常用于视频编解码、转码等场景。
📋 简介:攻击者可通过构造特制的MagicYUV视频文件触发越界写入,导致拒绝服务或可能实现远程代码执行。该漏洞已有安全热度,需警惕。
🛠 处置:立即升级至FFmpeg 8.1.2或更高版本。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-8461
- https://code.ffmpeg.org/FFmpeg/FFmpeg/pulls/23159
- https://access.redhat.com/errata/RHSA-2026:43711
- https://access.redhat.com/security/cve/CVE-2026-8461
- https://bugzilla.redhat.com/show_bug.cgi?id=2490308
2. Fastify multipart解析器资源耗尽漏洞 CVE-2026-18549 `CVSS 7.5`
🎯 受影响:@fastify/multipart是Fastify框架的多部分表单数据解析器,影响版本5.3.0至10.1.0,常用于Node.js Web应用的文件上传功能。
📋 简介:未认证攻击者可通过发送特制的多部分请求,在文件大小限制截断后立即中止连接,导致临时文件残留和请求处理挂起,进而耗尽磁盘和事件循环,造成拒绝服务。
🛠 处置:立即升级至@fastify/multipart 10.1.1或更高版本。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-18549
- https://github.com/fastify/fastify-multipart/security/advisories/GHSA-vmph-573x-85f6
- https://cna.openjsf.org/security-advisories.html
3. Fastify multipart解析器临时文件未清理漏洞 CVE-2026-19474 `CVSS 7.5`
🎯 受影响:@fastify/multipart是Fastify框架的多部分表单数据解析器,影响版本3.0.0至10.1.0,常用于Node.js Web应用的文件上传。
📋 简介:未认证攻击者可在多部分解析器部件间推进时断开连接,导致之前已完成的临时文件未被删除,重复利用可造成线性磁盘消耗,导致拒绝服务。此为CVE-2025-24033的不完全修复变体。
🛠 处置:立即升级至@fastify/multipart 10.1.1或更高版本。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-19474
- https://github.com/fastify/fastify-multipart/security/advisories/GHSA-62qx-hpj5-j6hc
- https://cna.openjsf.org/security-advisories.html
4. OpenTofu敏感变量信息泄露漏洞 CVE-2024-58375 `CVSS 8.7`
🎯 受影响:OpenTofu是开源基础设施即代码工具,影响版本1.8.0至1.8.2,用于声明式资源编排,当用户选择静态评估模块源、版本和后端配置时,敏感变量和局部变量可能被暴露。
📋 简介:攻击者可通过诱使管理员使用静态评估配置,使标记为敏感的值被泄露在配置元素中,而不是报错,导致敏感信息泄露。
🛠 处置:立即升级至OpenTofu 1.8.3或更高版本。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2024-58375
- https://github.com/opentofu/opentofu/security/advisories/GHSA-wpr2-j6gr-pjw9
- https://www.vulncheck.com/advisories/opentofu-before-secret-variable-leaking-via-static-evaluation
5. Pandora DAA文件解压拒绝服务漏洞 CVE-2026-74767 `CVSS 8.7`
🎯 受影响:Pandora是一款文件管理或存档提取工具,受影响版本在处理DAA文件时未限制解压大小,常用于存档提取场景。
📋 简介:攻击者可提交特制的DAA文件,其包含高度压缩数据,解压时会导致内存大量消耗和CPU耗尽,造成提取工作无响应或崩溃,影响服务可用性。
🛠 处置:关注厂商公告并及时打补丁。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-74767
- https://github.com/pandora-analysis/pandora/commit/f4294a873f86fbf2569c289e329fff2f52ca50c9
---
新发现 37 条 · 热度升级 2 条 · 🔥=高热度/有 PoC · 🆙=昨日已推、今日热度升级
📊 GitHub 热榜
📈 GitHub 周榜 · 2026-08-17(本周热门)
1. cathrynlavery/diagram-design
📋 29种为Claude Code设计的编辑图表类型。自包含HTML+SVG,无阴影,无Mermaid赘余。
📋 用于上下文和可问责AI系统的图原生基础设施。
3. PrimeIntellect-ai/prime-agent
📋 一个用于编码工作流和长期自主任务的自我改进RLM代理。
📋 Switchyard允许LLM应用跨模型和提供商路由流量,同时保持原生OpenAI和Anthropic API兼容性,实现灵活的模型选择、基准测试和成本/性能优化。
📋 holehe可让你检查邮箱是否在Twitter、Instagram等不同网站被使用,并检索具有忘记密码功能的网站信息。
📋 14MB基础模型,适用于手机、可穿戴设备、智能家居和机器人等微型设备。
📋 Macro是一个团队统一工作空间:邮件、聊天、文档、任务、代理、通话和CRM——通过共享AI记忆以@链接聚合。
📋 针对你的单体仓库的终极RAG。利用AI和知识图谱查询、理解和编辑多语言代码库。
📋 ToolJet是ToolJet AI的开源基础——企业级应用生成平台,用于构建内部工具、仪表盘、业务应用、工作流和AI代理🚀
📋 为AI编码代理提供生产级工程技能。
🤖 AI 总结分析
今日整体形势严峻,共披露6条高危(CRITICAL)漏洞,其中2条CVSS 10.0,安全热点集中于企业通信与CMS系统,技术趋势则指向AI编码代理与微型化模型。值得注意的是,FreePBX 与 WordPress 的漏洞链已出现活跃利用,同时GitHub上出现面向微小设备的14MB基础模型,显示安全与开发两个维度均需高度警惕。
在高危漏洞预警中,最值得关注的是 CVE-2025-57819(FreePBX未授权RCE,CVSS 10.0),已有公开PoC并出现在Hack-The-Box机器中,直接影响大量企业通信系统;其次是 CVE-2026-63030 / wp2shell(WordPress REST API路由混淆+SQL注入RCE,CVSS 9.8),影响全球最广泛CMS的多个版本,且热度极高。情报层面,Azure大规模数据外泄事件波及麦当劳、沃达丰等全球品牌,以及 Android 17首个公开Root漏洞(CVE-2026-43499 / GhostLock) 被用于提权,均属重大安全事件。GitHub热榜上,prime-agent(自我改进的RLM编码代理)和 needle(14MB基础模型,可用于手机与可穿戴设备)代表了两种技术趋势:前者强化自主任务能力,后者将AI推向边缘计算。
今日行动建议:立即升级FreePBX至最新版本(15.0.66/16.0.89/17.0.3)并确认WordPress已更新至6.9.5或7.0.2,因为这两个漏洞已有公开PoC且攻击活跃,优先处理可大幅降低被入侵风险。