🛡️ 每日安全情报
🛡️ AI 安全情报日报 · 2026-08-25
_2026-08-25 · 共筛出 32 条 ≥4★_
1. AI安全案例分析 | 思维病毒在AI智能体间的跨会话传播与持久化注入 ⚔️ 📄 ★★★★★
📋 Anthropic研究发现"思维病毒"可在多智能体系统间自传播,利用系统提示文件实现跨会话持久化注入。
2. Black Hat 2026上一条GitHub Issue,黑进了三家顶级AI编程助手 ⚔️ 📄 ★★★★★
📋 Black Hat 2026演示通过GitHub Issue的Prompt注入攻击三家顶级AI编程助手。
3. CISA:速修复已遭活跃利用的 TrueConf Server 漏洞 🔓 📜 ★★★★★
📋 CISA要求联邦机构紧急修复TrueConf Server两个CVE-2026-7252等已遭活跃利用漏洞
4. Critical Keycloak Password Reset Flaw Could Let Unauthenticated Attackers Take Over Any Account 🔓 ★★★★★
📋 Keycloak存在严重密码重置漏洞,未认证攻击者可接管任意账户,Red Hat已发布补丁。
5. Exploit for OS Command Injection in Tenable Security_Center 🔓 ★★★★★
📋 Tenable Security_Center OS命令注入漏洞CVE-2026-19679/19681公开PoC,CVSS 9.9高危。
6. Google OAuth已被系统性滥用,WhatsApp等应用遭遇盗号风险 🚨 ⚔️ ★★★★★
📋 Google OAuth被系统性滥用,攻击者通过仿冒页面在真实授权页截获令牌盗号WhatsApp等应用
7. Ruby on Rails: URI scheme validation bypass in ActionText `to_markdown` via user-supplied `<action-text-markdown>` marker tag 🔓 ⚔️ ★★★★★
📋 Rails ActionText to_markdown URI方案验证绕过,用户可通过marker标签注入
8. curl: RTSP CRLF injection in libcurl allows CURLOPT_RTSP_* values to inject commands into independent sessions 🔓 ⚔️ ★★★★★
📋 libcurl RTSP CRLF注入漏洞允许通过CURLOPT_RTSP_*参数向独立会话注入命令
9. curl: wolfSSL backend disables hostname verification when CURLOPT_SSL_VERIFYPEER is 0 🔓 ★★★★★
📋 curl wolfSSL后端在CURLOPT_SSL_VERIFYPEER为0时禁用主机名验证,导致中间人攻击风险
10. docker-socket-proxy CONTAINERS=1 容器文件系统读取漏洞(CVE-2026-78122) 🔓 🚨 ★★★★★
📋 docker-socket-proxy高危漏洞CVE-2026-78122导致容器文件系统读取,影响≤0.5.0版本。
11. 【安全圈】三大网银木马升级肆虐:ToxicPanda与Manic全面突袭全球金融 ⚔️ 🚨 ★★★★★
📋 三大网银木马ToxicPanda、Manic、Grandoreiro升级迭代,突破2FA防护,全球金融机构面临高危威胁。
12. 【漏洞补丁绕过】超 30 万 WordPress 站点受影响,Forminator 文件上传漏洞(附POC) 🔓 🚨 ★★★★★
📋 Forminator插件文件上传漏洞CVE-2024-5324影响超30万WordPress站点,已有PoC。
13. 每日安全动态推送(26/8/24) ⚔️ 🔓 📄 ★★★★★
📋 加密提示注入绕过AI模型防护实现零点击攻击,在Grok和Gemini中窃取会话数据;揭示代理模型架构缺陷和上下文隔离难题。
14. 漏洞预警|恶意NPM包伪装工作日历工具,悄悄植入AI驱动的Linux后门RedC2 4.0 🚨 ⚔️ ★★★★★
📋 14个恶意NPM包伪装日历工具植入AI驱动RedC2 4.0 Linux后门
15. 紧急安全预警|DeepSeek Harness 曝未授权远程代码执行漏洞,CVSS 9.8 🔓 🚨 ★★★★★
📋 DeepSeek Harness框架曝未授权RCE漏洞QVD-2026-57410,CVSS 9.8。
---
其他 17 条:
- AI 应用安全治理:模型、数据、插件和智能体风险 (4★)
- Acelle-Mail-4.0.24-Unauthenticated-Path-Traversal-to-RCE-Chain exploit (4★)
- Anthropic发布Claude安全体系:3500万基金护航开源底座 (4★)
- CVE-2026-52912 详细技术分析 Linux Kernel Netfilter / Bridge Use-After-Free 漏洞完整解析 (4★)
- Exploit for Authentication Bypass Using an Alternate Path or Channel in Ivanti Standalone_Sentry (4★)
- Exploit for Command Injection in Apache Ranger (4★)
- Exploit for Eval Injection in Tenable Security_Center (4★)
- Exploit for Improper Restriction of Excessive Authentication Attempts in Dani-Garcia Vaultwarden (4★)
- Exploit for OS Command Injection in Synacor Zimbra_Collaboration_Suite (4★)
- Exploit for Path Traversal in Alfasado Powercms (4★)
- V8-sandbox-escape-PoC- exploit (4★)
- 「MacBook不再安全?」OpenAI招来个苹果员工做插件,可撰写并发送用户iMessage (4★)
- 基于全链路指纹校验的供应链攻击防护技战法 (4★)
- 把Linux伪装成苹果设备也可拿到Find My的共享位置数据 (4★)
- 监控 Cobalt Strike Beacon 的 Windows 令牌并获取 Kerberos 持久化 (4★)
- 第19篇-勒索软件解密技术原理与工具实战 (4★)
- 菲尔兹奖得主都栽了,Claude终结78年悬案,或成最重要AI数学成果 (4★)
🚨 漏洞预警
🔴 CRITICAL · 43 条
1. Red Hat Keycloak 密码重置绕过漏洞 CVE-2026-18963 🔥 🆙 ⚡近期活跃 `CVSS 9.1`
🎯 受影响:Red Hat Build of Keycloak 是一款开源的身份和访问管理解决方案,受影响版本为 keycloak-services 组件相关版本,典型部署于企业单点登录和身份认证场景。
📋 简介:未经身份验证的攻击者可通过操纵凭据重置流程,绕过电子邮件链接验证直接为任意用户设置新凭据。这会导致攻击者完全接管目标用户账户,目前该漏洞已有公开的 PoC 并受到安全社区的关注。
🛠 处置:立即升级至官方发布的最新安全版本,或暂停使用凭据重置功能以作临时缓解。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-18963
- https://access.redhat.com/errata/RHSA-2026:56519
- https://access.redhat.com/errata/RHSA-2026:56520
- https://access.redhat.com/errata/RHSA-2026:56523
- https://access.redhat.com/errata/RHSA-2026:56524
2. DJI 无人机未授权命令执行与拒绝服务漏洞 CVE-2026-78306 `CVSS 8.5`
🎯 受影响:大疆(DJI)Neo(版本 < 01.00.0400)及 Neo 2(版本 < 01.0)系列无人机,主要用于消费级及工业级航拍与飞行控制。
📋 简介:蓝牙范围内的攻击者可以通过未授权的 DUML 接口修改 Wi-Fi 配置,并接入无人机内部网络以获取飞行控制权或发送飞行指令。此外,攻击者还可以发送特定指令关闭或重启无线接口,导致操作员丢失控制和视频信号。
🛠 处置:立即升级 DJI Neo 无人机固件至 01.00.0400 或更高版本,DJI Neo 2 升级至最新安全版本。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-78306
- https://support.dji.com/help/content?customId=en-us03400011149&spaceId=34&re=US&lang=en
3. Xinference 远程代码执行漏洞 CVE-2026-76841 `CVSS 8.8`
🎯 受影响:Xinference 是一款用于大语言模型、多模态模型和嵌入模型部署与推理的开源平台,受影响版本为 2.12.0 之前版本,常部署于 AI 推理服务环境。
📋 简介:系统在加载模型时无条件启用了 Hugging Face 远程代码执行参数。拥有模型启动权限的攻击者可以注册并加载包含恶意代码的模型,在加载时触发任意代码执行并控制服务器。
🛠 处置:立即升级至 Xinference 2.12.0 或更高版本。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-76841
- https://github.com/xorbitsai/inference
- https://github.com/xorbitsai/inference/issues/5023
- https://github.com/xorbitsai/inference/pull/5027
- https://github.com/xorbitsai/inference/blob/v2.11.0/xinference/model/rerank/core.py
4. exceljs-hardened 原型链污染漏洞 CVE-2026-78207 `CVSS 9.4`
🎯 受影响:exceljs-hardened 是一个用于读取、操作和写入 XLSX/JSON 电子表格的 Node.js 库,受影响版本为 5.0.0 之前版本,常用于 Web 应用的报表导出模块。
📋 简介:攻击者可以通过向单元格注释分配带有恶意 `__proto__` 属性的 JSON 数据,触发原型链污染。这会导致 `Object.prototype` 被修改,从而影响应用程序中所有新创建的普通对象,导致拒绝服务或潜在的代码执行。
🛠 处置:立即升级至 exceljs-hardened 5.0.0 或更高版本。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-78207
- https://github.com/exceljs/exceljs
- https://github.com/mateocallec/exceljs-hardened/security/advisories/GHSA-qwr4-7h29-chpf
- https://github.com/exceljs/exceljs/blob/v4.4.0/lib/utils/under-dash.js#L155-L181
- https://www.vulncheck.com/advisories/exceljs-through-prototype-pollution-via-deepmerge-reached-from-note-serialization
5. RansomLook 配置管理接口越权访问漏洞 CVE-2026-78387 `CVSS 9.4`
🎯 受影响:RansomLook 是一款用于监控和追踪勒索软件及数据泄露的平台,受影响部分为其 Web 管理端的配置编辑器模块。
📋 简介:攻击者使用低权限已登录账号直接访问管理员配置接口,绕过权限检查修改系统全局配置文件。这使得攻击者能够篡改 LDAP、SMTP 和通知设置,进而劫持敏感集成或修改系统安全行为。
🛠 处置:限制对 `/admin/config` 路径的访问权限,并关注厂商公告及时打补丁。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-78387
- https://github.com/RansomLook/RansomLook/commit/d411ff51446e9e8b04e15567b46d53e86a3116dd
6. Roskus Prospero Flow CRM 越权访问与数据篡改漏洞 CVE-2026-78365 `CVSS 9.3`
🎯 受影响:Roskus Prospero Flow CRM 是一款客户关系管理系统,受影响版本为 4.0.0 至 5.3.1,常部署于企业内部用于供应商和客户管理。
📋 简介:攻击者利用任何有效的已登录账户向特定供应商 API 接口发送恶意构造的 PUT 请求,即可绕过权限控制。这使得攻击者能够读取、修改其他企业的供应商记录,甚至强行将这些记录重新分配至攻击者所属的企业。
🛠 处置:立即升级至 Roskus Prospero Flow CRM 5.3.2 或更高版本。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-78365
- https://github.com/Roskus/prospero-flow-crm/commit/4a52477e6ed66afa436814c80e7bcd68670dd596
- https://github.com/Roskus/prospero-flow-crm/releases/tag/v5.5.3
- https://secur0.com/en/cna/cve-list/cve-2026-78365-idor-supplier-api-cross-tenant-update
7. DrayTek VigorSwitch 交换机未授权操作漏洞 CVE-2026-71933 `CVSS 9.1`
🎯 受影响:DrayTek VigorSwitch 是一款主要部署在企业局域网的多款交换机,受影响型号在 syslog 相关功能中存在权限校验缺陷。
📋 简介:攻击者可通过发送精心构造的请求绕过系统的授权检查。这使得远程攻击者能够非法修改交换机配置、重启服务、保存启动配置或清除系统日志,从而破坏网络稳定性并抹除入侵痕迹。
🛠 处置:立即升级至官方最新固件版本,并限制交换机管理界面的公网访问。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-71933
- https://www.draytek.com/about/security-advisory/multiple-vulnerabilities-in-vigorswitch-series-august-2026/
- https://www.vulncheck.com/advisories/draytek-vigorswitch-multiple-models-missing-authorization-in-syslog-functions
8. Label Studio 越权数据泄露与篡改漏洞 CVE-2026-76073 `CVSS 8.8`
🎯 受影响:Label Studio 是一款常用于机器学习开发流程的开源数据标注平台,其标注详情端点在所有未修复版本中均受影响。
📋 简介:由于标注详情 API 未对请求用户所属的组织架构进行校验,任何已登录的合法用户均可通过遍历序列化的标注 ID 越权访问其他组织的数据。攻击者可借此读取、修改或删除非授权的敏感标注详情信息。
🛠 处置:立即升级至官方最新安全版本,并限制不受信任的用户访问标注系统。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-76073
- https://github.com/HumanSignal/label-studio
- https://github.com/HumanSignal/label-studio/issues/9796
- https://github.com/HumanSignal/label-studio/blob/1.23.0/label_studio/tasks/api.py
- https://www.vulncheck.com/advisories/label-studio-through-cross-organization-annotation-access-via-unscoped-annotationapi-queryset
9. RansomLook 任意文件读取与服务器端请求伪造漏洞 CVE-2026-78385 `CVSS 8.2`
🎯 受影响:RansomLook 是一款部署于安全分析场景的勒索软件监控与分析平台,其分析报告的 PDF 导出功能存在资源验证不足缺陷。
📋 简介:拥有分析编辑权限的已认证攻击者可以通过在 Markdown 中植入 file:// 或 http:// 协议的恶意资源引用。在系统调用 WeasyPrint 渲染生成 PDF 时,这些引用会被服务端解析,从而导致服务器敏感文件泄露或引发 SSRF 攻击。
🛠 处置:立即升级至官方最新版本,或在系统配置中禁用 PDF 导出及外部资源解析功能。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-78385
- https://github.com/RansomLook/RansomLook/commit/34dc0285583dae483b4d48c8e98fff942b755f5f
10. RansomLook 敏感数据泄露漏洞 CVE-2026-78370 `CVSS 9.2`
🎯 受影响:RansomLook 是一款用于勒索软件情报监测的分析平台,其历史遗留的数据库导出功能端点存在权限绕过问题。
📋 简介:由于系统中的数据库导出接口未对访问者进行身份验证,攻击者可以直接请求该接口。这使得未经授权的远程攻击者能够直接下载包含组织、市场、帖子等被标记为私有的敏感实体数据。
🛠 处置:在 Web 服务器或 WAF 上拦截对 /export/ 路径的未授权访问,并关注厂商公告及时打补丁。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-78370
- https://github.com/RansomLook/RansomLook/commit/ff97a3489d70ffc3c1d09ea2c7d25137edfffb2a
11. WordPress Digits 插件未授权权限提升漏洞 CVE-2026-28165 `CVSS 9.8`
🎯 受影响:Digits 是一款常用于 WordPress 网站的手机号快捷登录与注册插件,9.2 及以下版本易受此漏洞影响。
📋 简介:该漏洞源于权限验证逻辑缺失,允许未经身份验证的外部攻击者直接提升其在网站中的账号权限。成功利用此漏洞可能导致攻击者获取管理员控制台访问权,从而完全接管受影响的网站。
🛠 处置:立即升级至 Digits 9.3 或更高版本。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-28165
- https://patchstack.com/database/wordpress/plugin/digits/vulnerability/wordpress-digits-plugin-9-2-privilege-escalation-vulnerability?_s_id=cve
12. Jawn 框架未授权权限提升漏洞 CVE-2026-66648 `CVSS 9.8`
🎯 受影响:Jawn 是一款轻量级 Java Web 应用程序开发框架,在 1.4.2 及以下版本中存在安全边界失效缺陷。
📋 简介:该漏洞允许未经身份验证的远程攻击者绕过内置的授权检查。攻击者可以通过发送特定请求将自身低权限会话提升至管理员级别,进而执行越权敏感操作或控制受影响的服务器。
🛠 处置:立即升级至 Jawn 1.4.3 或更高版本。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-66648
- https://patchstack.com/database/wordpress/theme/jawn/vulnerability/wordpress-jawn-theme-1-4-2-privilege-escalation-vulnerability?_s_id=cve
13. TranslatePress 权限提升漏洞 CVE-2026-78267 `CVSS 9.8`
🎯 受影响:TranslatePress 是一款用于 WordPress 网站的多语言翻译插件,受影响版本为 3.3.2 及以下版本。
📋 简介:远程未经身份验证的攻击者可以利用此漏洞在目标系统上提升其权限。成功利用可能导致攻击者获取管理员权限并完全控制受影响的 WordPress 站点。
🛠 处置:立即升级至 3.3.3 或更高版本
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-78267
- https://patchstack.com/database/wordpress/plugin/translatepress-multilingual/vulnerability/wordpress-translatepress-plugin-3-3-2-privilege-escalation-vulnerability?_s_id=cve
14. Zscaler Client Connector 远程代码执行漏洞 CVE-2026-59568 `CVSS 9.1`
🎯 受影响:Zscaler Client Connector 是用于企业零信任安全接入的终端客户端软件,受影响版本存在安全限制绕过问题。
📋 简介:未经身份验证且无特权的攻击者可利用该漏洞,在客户端上下文运行环境中执行任意代码。这可能导致企业终端系统被完全控制或企业内部敏感数据泄露。
🛠 处置:关注厂商公告并及时升级客户端至安全版本
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-59568
- https://help.zscaler.com/zscaler-client-connector/client-connector-app-release-summary-2026
15. RustDesk Windows客户端缓冲区溢出漏洞 CVE-2026-76840 `CVSS 9.6`
🎯 受影响:RustDesk 是一款开源的远程桌面软件,其 Windows 客户端的剪贴板重定向功能中存在安全漏洞。
📋 简介:由于剪贴板重定向在处理对端提供的数据长度时未进行上限检查,攻击者可以通过恶意剪贴板数据触发 CopyMemory 内存溢出。此漏洞可能导致控制端进程崩溃或在主控端系统上执行任意代码。
🛠 处置:升级 RustDesk 客户端至官方最新版本,或在受信任关系建立前禁用剪贴板共享功能
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-76840
- https://github.com/rustdesk/rustdesk
- https://github.com/rustdesk/rustdesk/blob/1.4.9/libs/clipboard/src/windows/wf_cliprdr.c
- https://github.com/rustdesk/rustdesk/pull/15515
- https://github.com/FreeRDP/FreeRDP/security/advisories/GHSA-m37j-jcr2-8gcc
16. WP Cafe Pro 本地文件包含漏洞 CVE-2026-66587 `CVSS 9.8`
🎯 受影响:WP Cafe Pro 是一款用于 WordPress 网站的餐饮预订与外卖管理插件,受影响版本为 3.0.15 之前版本。
📋 简介:未经身份验证的攻击者可通过特定请求包含服务器上的任意本地文件。若结合服务器上已有的可控文件,可能导致敏感配置信息泄露或远程代码执行。
🛠 处置:立即升级至 3.0.15 或更高版本
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-66587
- https://patchstack.com/database/wordpress/plugin/wpcafe-pro/vulnerability/wordpress-wp-cafe-pro-plugin-3-0-15-local-file-inclusion-vulnerability-2?_s_id=cve
17. FreightCo PHP对象注入漏洞 CVE-2026-66650 `CVSS 9.8`
🎯 受影响:FreightCo 是一款用于物流货运管理的 WordPress 插件,受影响版本为 1.1.15 及以下版本。
📋 简介:攻击者可在无需身份验证的情况下,通过输入恶意的序列化数据触发 PHP 对象注入。若目标环境中存在可利用的反序列化利用链,可实现远程代码执行或敏感数据读取。
🛠 处置:立即升级至 1.1.16 或更高版本
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-66650
- https://patchstack.com/database/wordpress/theme/freightco/vulnerability/wordpress-freightco-theme-1-1-15-php-object-injection-vulnerability?_s_id=cve
18. rConfig 身份绕过与越权注册漏洞 CVE-2026-77915 `CVSS 9.8`
🎯 受影响:rConfig 是一款网络设备配置管理系统,受影响版本为 8.0.0 至 8.2.12 版本。
📋 简介:由于路由配置的重复调用,已被显式禁用的注册路由被意外重新启用。外部未授权攻击者可通过 POST 请求直接注册新账户,且该账户默认拥有完整的管理员权限,可获取存储的设备凭证并控制系统。
🛠 处置:立即升级至 8.2.13 或更高版本
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-77915
- https://github.com/rconfig/rconfig/security/advisories/GHSA-w3hx-9cxg-5ccr
- https://github.com/rconfig/rconfig/releases#release-core-8.2.10
- https://www.vulncheck.com/advisories/rconfig-unauthorized-admin-registration-via-web-php
19. 4MOSAn GCB Doctor 操作系统命令注入漏洞 CVE-2026-78211 `CVSS 9.8`
🎯 受影响:4MOSAn GCB Doctor 是由 4MOSAn 科技开发的政府配置基线(GCB)检测与管理工具,受影响版本包含所有未移除特定测试页面的版本,常部署于政府或企业内网的安全合规审计环境中。
📋 简介:未授权的远程攻击者可以通过访问系统中残留的 ADOdb 测试页面参数,直接注入恶意的操作系统命令。这可能导致攻击者在服务器上执行任意系统指令,从而完全控制受灾服务器。
🛠 处置:限制管理面公网暴露,删除或禁用残留的 ADOdb 测试页面,并关注厂商公告获取安全补丁。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-78211
- https://www.twcert.org.tw/tw/cp-132-11118-dfee4-1.html
- https://www.twcert.org.tw/en/cp-139-11122-3d95a-2.html
20. WP Project Manager 插件 PHP 反序列化漏洞 CVE-2026-78262 `CVSS 9.8`
🎯 受影响:WP Project Manager 是一个用于 WordPress 的项目管理插件,受影响版本为 4.0.6 及以下版本,广泛应用于使用 WordPress 构建的团队协作网站。
📋 简介:外部未授权的攻击者可以通过特定输入向系统注入非法的 PHP 对象。一旦反序列化成功,攻击者可能实现远程代码执行、敏感文件读取或进行任意文件操作。
🛠 处置:立即升级至 4.0.7 或更高版本。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-78262
- https://patchstack.com/database/wordpress/plugin/wedevs-project-manager/vulnerability/wordpress-wp-project-manager-plugin-4-0-6-php-object-injection-vulnerability?_s_id=cve
21. The Events Calendar 插件 PHP 反序列化漏洞 CVE-2026-78265 `CVSS 9.8`
🎯 受影响:The Events Calendar 是一个用于 WordPress 的活动与日程管理插件,受影响版本为 6.17.2 及以下版本,常用于各类学校、社区和商业网站的日程展示。
📋 简介:未经身份验证的攻击者可以构造恶意载荷触发反序列化漏洞。这允许攻击者执行任意代码、操纵底层数据库或导致服务器崩溃,从而危及整个网站的安全。
🛠 处置:立即升级至 6.17.3 或更高版本。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-78265
- https://patchstack.com/database/wordpress/plugin/the-events-calendar/vulnerability/wordpress-the-events-calendar-plugin-6-17-2-php-object-injection-vulnerability?_s_id=cve
22. Combodo iTop 任意文件删除导致代码执行漏洞 CVE-2026-39975 `CVSS 9.4`
🎯 受影响:Combodo iTop 是一款开源的 Web IT 服务管理(ITSM)与资产管理工具,版本低于 3.2.3 的实例易受攻击,通常部署在企业的 IT 运维和资产管理系统中。
📋 简介:未经身份验证的攻击者可以利用该漏洞删除安装过程中创建的 `.readonly` 配置文件。成功移除此保护文件后,攻击者可重新触发安装流程或写入恶意配置,最终在服务器上执行任意代码。
🛠 处置:立即升级至 3.2.3 或更高版本。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-39975
- https://github.com/Combodo/iTop/security/advisories/GHSA-h823-537c-xwfh
23. Woo Essential 插件 SQL 注入漏洞 CVE-2026-32551 `CVSS 9.3`
🎯 受影响:Woo Essential 是一款用于增强 WooCommerce 电商功能的 WordPress 插件,受影响版本为 4.3.0 及以下版本,主要应用于基于 WordPress 的在线商城网站。
📋 简介:未授权的远程攻击者可以通过向受影响的输入端发送恶意构造的 SQL 语句进行注入攻击。这可能导致敏感的数据库信息泄露、管理员凭证被窃取,甚至数据库服务器被完全控制。
🛠 处置:立即升级至 4.3.1 或更高版本。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-32551
- https://patchstack.com/database/wordpress/plugin/woo-essential/vulnerability/wordpress-woo-essential-plugin-4-3-0-sql-injection-vulnerability?_s_id=cve
24. WooBeWoo Product Filter Pro 插件 SQL 注入漏洞 CVE-2026-32554 `CVSS 9.3`
🎯 受影响:WooBeWoo Product Filter Pro 是一款用于 WooCommerce 商品筛选的 WordPress 专业版插件,受影响版本为 3.1.8 及以下版本,广泛部署于各类 WordPress 零售电商网站中。
📋 简介:外部未授权的攻击者可以通过特定的查询参数注入恶意 SQL 指令。通过执行非法 SQL 查询,攻击者可以绕过身份验证,直接读取、修改或删除后台数据库中的敏感数据。
🛠 处置:立即升级至 3.1.9 或更高版本。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-32554
- https://patchstack.com/database/wordpress/plugin/woofilter-pro/vulnerability/wordpress-woobewoo-product-filter-pro-plugin-3-1-8-sql-injection-vulnerability?_s_id=cve
25. Boost 插件 SQL 注入漏洞 CVE-2026-32555 `CVSS 9.3`
🎯 受影响:Boost 是一款常用于网站加速与性能优化的 PHP 插件/组件,受影响版本为 2.0.4 及以下版本,广泛部署于各类 Web 站点中。
📋 简介:该漏洞源于系统未对用户输入的数据库查询参数进行安全过滤。未经身份验证的远程攻击者可以直接通过恶意输入进行 SQL 注入,进而窃取、篡改或删除后端数据库中的敏感数据。
🛠 处置:立即升级至 2.0.5 或更高版本
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-32555
- https://patchstack.com/database/wordpress/plugin/boost/vulnerability/wordpress-boost-plugin-2-0-4-sql-injection-vulnerability?_s_id=cve
26. phpIPAM 认证绕过漏洞 CVE-2026-67602 `CVSS 9.3`
🎯 受影响:phpIPAM 是一款开源的 IP 地址管理 (IPAM) 平台,受影响版本为 1.8.2 之前版本,常用于企业内网进行网络资产规划与管理。
📋 简介:该漏洞源于 REST API 内部的对象缓存键机制存在缺陷,导致缓存查询仅根据查找值匹配而忽略了列验证。远程攻击者可以利用数字数据库行标识符伪造 API 令牌,绕过身份验证并获取完整的 API 读写权限,从而窃取或篡改所有 IP 地址管理记录。
🛠 处置:立即升级至 1.8.2 或更高版本
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-67602
- https://github.com/phpipam/phpipam/releases/tag/v1.8.2
- https://github.com/phpipam/phpipam/commit/d29728fecca327f1ea825798908d0cfa4c62408e
- https://www.vulncheck.com/advisories/phpipam-authentication-bypass-via-rest-api-object-cache
27. OAuth2 Proxy 身份验证绕过漏洞 CVE-2026-76835 `CVSS 9.3`
🎯 受影响:OAuth2 Proxy 是一款开源的反向代理和身份验证网关,受影响版本在开启反向代理模式且未配置 trusted_proxy_ip 时存在安全隐患,常用于为内部 Web 应用提供统一的认证保护。
📋 简介:由于组件在默认配置下将所有 IP 地址均视为受信任的代理,并错误地信任客户端提供的 X-Forwarded-Uri 请求头。未经身份验证的远程攻击者可以通过伪造该请求头,绕过原本的安全校验规则,直接访问后端受保护的敏感路由和 API 服务。
🛠 处置:显式配置 trusted_proxy_ip 限制受信任代理范围,或关注官方公告及时升级组件
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-76835
- https://github.com/oauth2-proxy/oauth2-proxy
- https://github.com/oauth2-proxy/oauth2-proxy/issues/3506
- https://github.com/oauth2-proxy/oauth2-proxy/blob/v7.15.4/pkg/apis/middleware/scope.go
- https://github.com/oauth2-proxy/oauth2-proxy/security/advisories/GHSA-7x63-xv5r-3p2x
28. RansomLook 越权访问漏洞 CVE-2026-78372 `CVSS 9.2`
🎯 受影响:RansomLook 是一款用于监控和分析勒索软件组织及泄露数据的威胁情报平台,受影响版本未严格限制私有实体的访问权限。
📋 简介:由于系统在访问标记为私有的勒索软件组织、交易市场及勒索信时未能一致地执行授权检查。未经授权的远程攻击者可以通过特定的 Web 页面或 API 端点(如 /compare 接口),越权获取私有实体的敏感元数据及勒索信内容。
🛠 处置:关注厂商公告并及时更新补丁,或限制对该平台相关 API 及 Web 端口的公网暴露
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-78372
- https://github.com/RansomLook/RansomLook/commit/dc92d6d5c076bcdbf3476aca42daf0260e8d99d7
29. Zscaler Client Connector 认证绕过漏洞 CVE-2026-59564 `CVSS 9.1`
🎯 受影响:Zscaler Client Connector 是一款企业级零信任网络安全连接客户端,受影响版本在与 Portal 门户通信时存在设计缺陷,广泛部署于企业员工终端设备。
📋 简介:该漏洞源于客户端与云端 Portal 门户通信时未能安全地验证身份凭证。攻击者可利用此机制缺陷绕过身份验证,进而可能篡改客户端的安全配置或绕过企业设定的零信任访问策略。
🛠 处置:立即升级 Zscaler Client Connector 客户端至官方最新发布的安全版本
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-59564
- https://help.zscaler.com/zscaler-client-connector/client-connector-app-release-summary-2026
30. CakePHP Authentication 认证绕过与拒绝服务漏洞 CVE-2026-77337 `CVSS 9.1`
🎯 受影响:CakePHP Authentication 是用于 CakePHP 框架的身份验证插件,受影响版本包括 2.11.2 之前、3.0.0 至 3.3.6 以及 4.0.0 至 4.2.0 版本,常用于 Web 应用的会话与登录管理。
📋 简介:由于其 CookieAuthenticator 组件使用了未加密且可被伪造的遗留令牌。远程攻击者不仅可以通过伪造这些令牌绕过身份验证访问敏感数据,还可以通过发送特定请求引发服务器的 CPU 或内存耗尽,导致拒绝服务(DoS)。
🛠 处置:立即升级至 2.11.2、3.3.7 或 4.2.1 及更高版本
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-77337
- https://github.com/cakephp/authentication/security/advisories/GHSA-h7xh-9h2x-2m37
- https://github.com/cakephp/authentication/pull/806
- https://github.com/cakephp/authentication/pull/807
- https://github.com/cakephp/authentication/commit/c94d9a5380e7f4fdf38d338a9de2223a5b087159
31. OpenThread 缓冲区溢出与拒绝服务漏洞 CVE-2025-36939 `CVSS 10`
🎯 受影响:OpenThread 协议栈(包含相关缺陷的版本),是广泛部署在智能家居和 IoT 网关中的开源 Thread 协议栈实现。
📋 简介:局域网内的认证攻击者可通过发送精心构造的 MLE 报文,触发断言失败或栈缓冲区溢出。这可能直接导致设备崩溃、拒绝服务甚至执行任意代码。
🛠 处置:关注厂商公告并及时更新组件至安全版本。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2025-36939
- https://support.google.com/product-documentation/answer/17072818?hl=en&ref_topic=12974021&sjid=16276349370796658455-NC
32. Joomla miniOrange OAuth Client 插件身份认证绕过漏洞 CVE-2026-77995 `CVSS 10`
🎯 受影响:Joomla miniOrange OAuth Client 插件(版本 < 3.2.0),用于在 Joomla 网站中集成 OAuth/OpenID 单点登录功能。
📋 简介:攻击者可通过操纵 Cookie 值绕过身份认证流程,直接以包括管理员在内的任意用户身份登录。这会导致受影响网站的主机及数据被完全接管。
🛠 处置:立即升级至 3.2.0 或更高版本。
🔗 参考:
33. EFM ipTIME T16000M 路由器身份认证绕过漏洞 CVE-2026-78167 `CVSS 10`
🎯 受影响:EFM ipTIME T16000M 路由器(版本 14.20.2),主要部署于家用及小型办公网络环境。
📋 简介:远程攻击者可利用会话验证机制缺陷,绕过身份认证直接获取设备控制权。目前该漏洞的利用代码(PoC)已被公开发布,存在被野外攻击的风险。
🛠 处置:限制路由器管理后台的公网暴露,并关注官方固件更新。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-78167
- https://vuldb.com/vuln/394556
- https://vuldb.com/vuln/394556/cti
- https://vuldb.com/cve/CVE-2026-78167
- https://vuldb.com/submit/874154
34. EFM ipTIME T24000M 路由器身份认证绕过漏洞 CVE-2026-78168 `CVSS 10`
🎯 受影响:EFM ipTIME T24000M 路由器(版本 <= 14.20.0),常部署在企业和多租户网络连接场景中。
📋 简介:漏洞源于会话验证处理程序未对用户身份进行有效校验。远程攻击者可借此绕过身份认证并接管设备,且相关漏洞利用工具已在互联网公开。
🛠 处置:限制路由器管理后台的公网暴露,并关注官方固件更新。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-78168
- https://vuldb.com/vuln/394557
- https://vuldb.com/vuln/394557/cti
- https://vuldb.com/cve/CVE-2026-78168
- https://vuldb.com/submit/883766
35. WordPress UltimateAI 插件任意文件上传漏洞 CVE-2026-32559 `CVSS 9.9`
🎯 受影响:WordPress UltimateAI 插件(版本 <= 3.1.0),用于在 WordPress 网站中实现 AI 相关功能。
📋 简介:具有订阅者权限的低权限攻击者可以通过该漏洞上传任意恶意文件。通过直接访问上传的文件,攻击者可在服务器上执行任意代码并接管网站。
🛠 处置:立即升级至 3.1.1 或更高版本,或在补丁发布前禁用该插件。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-32559
- https://patchstack.com/database/wordpress/plugin/ultimate_ai/vulnerability/wordpress-ultimateai-plugin-3-1-0-arbitrary-file-upload-vulnerability?_s_id=cve
36. Canonical LXD 路径遍历漏洞 CVE-2026-66897 `CVSS 9.9`
🎯 受影响:Canonical LXD 容器与虚拟机管理器(所有受影响版本),常部署在云计算、容器化部署及 Linux 虚拟化环境中。
📋 简介:拥有容器编辑权限的攻击者或加载恶意镜像的用户,可通过模板路径校验差异实现路径遍历。这能让攻击者逃逸目录限制,以 root 权限覆盖宿主机任意文件并实现宿主机 root 代码执行。
🛠 处置:立即升级至官方最新安全版本,或限制非信任用户的容器编辑和镜像加载权限。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-66897
- https://github.com/canonical/lxd/security/advisories/GHSA-q39m-8fx9-42fv
37. DrayTek VigorAP 命令注入漏洞 CVE-2026-71914 `CVSS 9.8`
🎯 受影响:居易科技(DrayTek)VigorAP 系列无线访问点(AP)设备,主要部署于企业和家庭局域网中,受影响的范围包括多个 VigorAP 型号。
📋 简介:该漏洞源于 dray_apm 组件在执行命令前未对 START_SPEED_TEST 后的 UDP 消息内容进行充分校验。远程攻击者可通过发送精心构造的 UDP 数据包触发该漏洞,从而在设备上以 root 权限执行任意命令。
🛠 处置:立即升级至官方发布的最新安全固件,并限制相关服务接口的公网暴露。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-71914
- https://www.draytek.com/about/security-advisory/multiple-remote-code-execution-and-buffer-overflow-vulnerabilities-in-vigorap-series-august-2026/
- https://www.vulncheck.com/advisories/draytek-vigorap-multiple-models-pre-authentication-os-command-injection-via-dray-apm
38. DrayTek VigorSwitch 未授权命令注入漏洞 CVE-2026-71921 `CVSS 9.8`
🎯 受影响:DrayTek VigorSwitch 是居易科技研发的多款企业级网络交换机,广泛部署于中小企业局域网中,受影响范围涵盖多款 VigorSwitch 设备型号。
📋 简介:远程攻击者可通过向受影响设备的 setget.cgi 接口发送恶意请求,利用 pass 字段未进行充分过滤的缺陷,在无需身份验证的情况下以 root 权限执行任意命令。成功利用该漏洞可导致交换机完全失控,并可能被攻击者用作渗透企业内网的跳板。
🛠 处置:立即升级受影响的 VigorSwitch 固件至最新安全版本,并严格限制交换机管理界面的公网访问。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-71921
- https://www.draytek.com/about/security-advisory/multiple-vulnerabilities-in-vigorswitch-series-august-2026/
- https://www.vulncheck.com/advisories/draytek-vigorswitch-multiple-models-pre-authentication-os-command-injection-via-setget-cgi
39. RansomLook 后台敏感信息泄露漏洞 CVE-2026-78555 `CVSS 9.4`
🎯 受影响:RansomLook 是一款勒索软件泄露站点监控与威胁情报平台,受影响版本在后台管理页面中存在凭据泄露缺陷,该系统通常部署于安全团队的威胁监测环境中。
📋 简介:已登录的用户或网络中间人通过审查后台管理页面的 HTML 源代码或 DOM 树,可以直接获取表单中隐藏的完整 API 密钥。攻击者利用这些泄露的密钥能够以对应权限进行 API 身份认证,进而越权访问或操作敏感数据。
🛠 处置:立即升级至官方最新版本,并对可能已暴露的 API 密钥进行轮换和作废处理。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-78555
- https://github.com/RansomLook/RansomLook/commit/b358dfa4f40c677a47c602ebbb4473aeae349f5c
40. Joomla Page Builder CK 插件二次 SQL 注入漏洞 CVE-2026-77994 `CVSS 9.3`
🎯 受影响:Page Builder CK 是用于 Joomla CMS 的可视化页面构建器插件,受影响版本为 3.6.5 以下,常部署于需要进行可视化内容排版的 Joomla 网站中。
📋 简介:攻击者可以通过前台页面模型的 loadStyles 方法注入恶意数据,从而触发二次 SQL 注入。成功利用此漏洞可能导致数据库中的敏感数据泄露或被篡改,目前暂无公开的漏洞利用代码。
🛠 处置:立即升级至 3.6.5 或更高版本。
🔗 参考:
41. 大疆 (DJI) 无人机 FTP 服务硬编码凭据与任意文件上传漏洞 CVE-2026-78251 `CVSS 9.3`
🎯 受影响:大疆 (DJI) 系列无人机(包括 Neo < 01.00.0400、Air 3 < 01.00.1600、Avata 2 < 01.00.0400 等多款型号及固件),属于广泛应用的消费及专业级无人机设备。
📋 简介:攻击者可通过内部网络或 USB 接口利用共享的硬编码凭据登录 FTP 服务,并在升级目录中无限制上传或覆盖文件。这会导致设备存储空间耗尽,使系统无法记录飞行记录、日志及遥测数据,甚至阻碍后续固件更新。
🛠 处置:立即将受影响的无人机固件升级至最新安全版本,并避免设备接入未授权的 USB 或网络连接。
🔗 参考:
42. CakePHP SQL注入漏洞 CVE-2026-77635 `CVSS 9.2`
🎯 受影响:CakePHP 是一款开源的 PHP 快速开发框架,常用于中大型 Web 应用的构建;在配合 PostgreSQL 数据库驱动且版本低于 5.1.10、5.2.15 或 5.3.7 时受此漏洞影响。
📋 简介:攻击者可以通过向特定的 JSON 路径参数传入恶意构造的数据,触发底层数据库查询解析缺陷。成功利用该漏洞可允许未授权用户执行任意 SQL 命令,从而读取、篡改或删除数据库中的敏感信息。
🛠 处置:立即升级至 CakePHP 5.1.10、5.2.15 或 5.3.7 及更高版本。
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-77635
- https://github.com/cakephp/cakephp/security/advisories/GHSA-fxf7-vhh8-7vpq
- https://github.com/cakephp/cakephp/commit/138f2f61486532c29ee4d106da2a9848c1ff1ab3
- https://github.com/cakephp/cakephp/commit/489a40fb7c6e597af33fe0f7264047afccb90d55
- https://github.com/cakephp/cakephp/commit/9f1ad970a3b72293d4a37e694276645f804e819f
43. Konami Metal Gear Online 3 堆缓冲区溢出漏洞 CVE-2026-19874 `CVSS 9.1`
🎯 受影响:Metal Gear Online 3 是 Konami 开发的一款多人在线动作射击游戏,其大厅逻辑处理组件受影响,典型部署于游戏客户端与服务器环境。
📋 简介:攻击者可通过发送包含恶意构造的 `kick_num` 字段的大厅数据包来触发越界写入。该操作会覆盖相邻的内存区域,从而导致游戏客户端或服务器异常崩溃,甚至可能实现任意代码执行。
🛠 处置:关注厂商公告并及时打补丁
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-19874
- https://cwe.mitre.org/data/definitions/122.html
- https://kb.cert.org/vuls/id/728712
🟠 HIGH · 10 条
1. RansomLook 身份验证缺陷漏洞 CVE-2026-78551 `CVSS 8.8`
🎯 受影响:RansomLook 是一款用于勒索软件监测或分析的应用系统,受影响版本在其登录身份验证端点存在安全缺陷。
📋 简介:远程攻击者可通过对比不同用户名的登录响应时间差异,以枚举出系统中的有效账号。此外,登录端点未限制尝试次数,攻击者可发起不受限的密码猜测攻击并耗尽服务器的工作线程资源。
🛠 处置:对登录接口限制访问频率,并关注厂商公告获取补丁
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-78551
- https://github.com/RansomLook/RansomLook/commit/8602740347b0e928ad9fbaf5bc6ff242337dec6b
2. Zscaler Client Connector 缓冲区溢出漏洞 CVE-2026-59565 `CVSS 8.8`
🎯 受影响:Zscaler Client Connector 是一款企业级终端安全接入与流量管理软件,受影响的 Windows 版本通常部署于企业员工工作站中。
📋 简介:远程攻击者可利用该漏洞触发缓冲区溢出。成功利用后会导致受影响客户端发生崩溃,甚至造成 Windows 操作系统内核级别的拒绝服务。
🛠 处置:关注厂商公告并及时打补丁
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-59565
- https://help.zscaler.com/zscaler-client-connector/client-connector-app-release-summary-2026
3. TypeORM SQL注入漏洞 CVE-2026-76848 `CVSS 8.7`
🎯 受影响:TypeORM 是一款流行的 Node.js 对象关系映射(ORM)框架,受影响版本在处理 PostgreSQL 等兼容数据库的 `distinctOn` 查询时存在参数校验缺陷,广泛应用于 Web 应用后端。
📋 简介:攻击者可将恶意构造的参数传入 `distinctOn` 方法,绕过安全过滤并将其直接拼接进生成的 SQL 查询中。这允许攻击者执行包含关联子查询在内的任意 SQL 表达式,从而导致敏感数据泄露或篡改。
🛠 处置:避免向 `distinctOn` 方法传入未过滤的客户端输入,并关注官方公告升级至安全版本
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-76848
- https://github.com/typeorm/typeorm
- https://github.com/typeorm/typeorm/blob/1.1.0/src/query-builder/SelectQueryBuilder.ts
- https://www.vulncheck.com/advisories/typeorm-through-sql-injection-via-selectquerybuilder-distincton
4. HP Easy Start 本地权限提升漏洞 CVE-2026-12554 `CVSS 8.5`
🎯 受影响:HP Easy Start 是一款用于 macOS 系统的惠普打印机设置与驱动安装辅助工具,受影响版本部署于 macOS 终端设备。
📋 简介:本地低权限攻击者可利用此漏洞绕过系统安全限制。成功利用后可提升其在 macOS 系统中的执行权限,进而可能完全控制受影响终端。
🛠 处置:立即升级至 2.16.7.260722 或更高版本
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-12554
- https://support.hp.com/in-en/document/ish_15512340-15512362-16/hpsbpi04124
5. Zscaler Client Connector 缓冲区溢出漏洞 CVE-2026-59566 `CVSS 8.4`
🎯 受影响:Zscaler Client Connector 是一款企业级终端安全接入与流量管理软件,受影响的 Android 和 ChromeOS 版本通常部署于移动办公设备。
📋 简介:本地攻击者可利用此漏洞触发缓冲区溢出。成功利用后将导致移动端或轻量设备上的客户端应用程序崩溃,造成本地拒绝服务。
🛠 处置:关注厂商公告并及时打补丁
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-59566
- https://help.zscaler.com/zscaler-client-connector/client-connector-app-release-summary-2026
6. Hugo 安全过滤绕过与SSRF漏洞 CVE-2026-10582 `CVSS 8.3`
🎯 受影响:Hugo 是一款开源的静态网站生成器,受影响版本在配置安全允许列表且使用远程资源获取功能时存在缺陷,广泛用于个人博客及企业静态网站的构建。
📋 简介:攻击者可以通过输入内容提供特定的恶意 URL。由于系统的安全策略仅匹配 URL 文本而未在实际连接时解析并校验 IP 地址,攻击者可绕过限制访问本地回环、私有网络或云元数据服务,并将敏感响应内容嵌入到生成的站点中。
🛠 处置:立即升级至 Hugo 最新安全版本
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-10582
- https://github.com/gohugoio/hugo
- https://github.com/gohugoio/hugo/blob/v0.165.0/config/security/securityConfig.go
- https://github.com/gohugoio/hugo/blob/v0.165.0/resources/resource_factories/create/create.go
- https://www.vulncheck.com/advisories/hugo-through-server-side-request-forgery-via-security-http-urls-lacking-destination-address-validation
7. hexpm 越权访问漏洞 CVE-2026-75542 `CVSS 8.3`
🎯 受影响:hexpm 是 Elixir 和 Erlang 生态系统的 Hex 包管理器注册表服务平台,该漏洞影响其 OAuth 令牌生成端点。
📋 简介:持有仓库权限 API 密钥的攻击者在请求 OAuth 令牌时,可通过构造特定的 scope 字符串绕过组织关系归属校验。这允许攻击者伪造出合法的访问令牌,进而非法读取其他组织受保护的私有包数据。
🛠 处置:立即升级 hexpm 至最新修复版本
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-75542
- https://github.com/hexpm/hexpm/security/advisories/GHSA-rfx8-w654-8cpr
- https://cna.erlef.org/cves/CVE-2026-75542.html
- https://osv.dev/vulnerability/EEF-CVE-2026-75542
- https://github.com/hexpm/hexpm/commit/bf0fb9d208f0acfabf7a2f7467c8231659e322a8
8. RansomLook 身份验证绕过漏洞 CVE-2026-78369 `CVSS 8.8`
🎯 受影响:RansomLook 是一款用于展示和监控勒索软件动态的数据平台,其后台管理端点存在权限校验缺失。
📋 简介:未经身份验证的外部攻击者可以直接访问未受保护的创建端点,在无需凭证的情况下随意创建新的加密群组条目。这可能导致平台被灌入恶意或欺诈性数据,破坏系统的数据完整性。
🛠 处置:在 WAF 上拦截 /admin/crypto/group/new 路径并限制管理面公网暴露
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-78369
- https://github.com/RansomLook/RansomLook/commit/fc25bc4f3d42d3440f9760702c3a5be138bc56a3
9. 4MOSAn 任意文件读取漏洞 CVE-2026-78212 `CVSS 8.7`
🎯 受影响:4MOSAn 是由 4MOSAn 科技开发的一款安防管理系统,特定版本存在相对路径遍历缺陷,主要部署于企业安防与监控场景。
📋 简介:远程且未经身份验证的攻击者可通过构造包含相对路径遍历字符的恶意请求,绕过访问控制直接下载服务器上的任意系统敏感文件。
🛠 处置:关注厂商公告并及时打补丁
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-78212
- https://www.twcert.org.tw/tw/cp-132-11119-25dfc-1.html
- https://www.twcert.org.tw/en/cp-139-11123-79a92-2.html
10. RansomLook 任意文件读取漏洞 CVE-2026-78381 `CVSS 8.2`
🎯 受影响:RansomLook 是一款用于跟踪勒索软件动态的监控平台,其处理帖子数据的 API 端点存在路径遍历缺陷。
📋 简介:攻击者可通过管理端编辑或恶意上游数据源,将路径遍历序列注入到帖子的特定字段中。当该帖子被 API 调用检索时,系统会直接读取服务器上的目标文件并将其内容以 Base64 编码形式返回,导致敏感信息泄露。
🛠 处置:关注厂商公告并及时打补丁
🔗 参考:
- https://nvd.nist.gov/vuln/detail/CVE-2026-78381
- https://github.com/RansomLook/RansomLook/commit/274faccf65898e88ef54f35f304e0821a852a0b8
---
新发现 209 条 · 热度升级 1 条 · 🔥=高热度/有 PoC · 🆙=昨日已推、今日热度升级
📊 GitHub 热榜
📊 GitHub 日榜 · 2026-08-25
1. Alishahryar1/free-claude-code
📋 在终端、应用或手机上免费使用 Claude Code 等模型(超13亿免费 tokens),支持语音且符合服务条款。
2. openai/codex
📋 一个在终端中运行的轻量级编程 Agent,辅助开发者高效编写代码。
3. MadsLorentzen/ai-job-search
📋 运行在本地的求职工具。基于 Claude Code 的 AI 求职框架:评估岗位、定制简历、撰写求职信及准备面试。
4. multica-ai/andrej-karpathy-skills
📋 单个 CLAUDE.md 文件,用于优化 Claude Code 行为,源自 Andrej Karpathy 对 LLM 编程陷阱的观察。
📋 开源的 Jira、Linear 和 ClickUp 替代方案。Plane 是一个用于管理任务、迭代、文档和会诊的现代项目管理平台。
📋 一个能够与你共同成长、不断学习和进化的个性化 AI Agent。
7. anthropics/claude-plugins-community
📋 适用于 Claude Cowork 和 Claude Code 的社区插件市场。只读镜像,可在指定网址提交插件。
📋 用 Rust 编写的本地优先 Logitech Options+ 替代方案,支持按键重映射和 DPI 调节,无账号和遥测。
9. apache/maka
📋 Apache Maka 是本地优先的 AI agent 工作区,将模型消息、工具调用及结果等记录为只增日志。
10. PostHog/posthog
📋 PostHog 是领先的自动驾驶产品构建平台。提供 AI 观测、分析等开发者工具,支持通过 Slack 或 MCP 进行管理。
🤖 AI 总结分析
今日安全威胁形势依然严峻,新增高危漏洞达 43 条,安全热点主要集中在身份认证绕过、AI 供应链风险以及移动/物联网设备的越权控制。在技术趋势上,随着 AI 智能体(Agent)和编程助手在 GitHub 社区呈爆发式增长,围绕大模型环境的提示注入与新型逻辑漏洞正迅速成为安全攻防的前沿阵地。
在漏洞预警源中,最值得关注的是企业身份认证组件 Red Hat Keycloak 的密码重置绕过漏洞 CVE-2026-18963,由于已有公开 PoC 且能直接接管任意账户,其对企业单点登录系统的威胁极大。此外,AI 部署平台 Xinference 的远程代码执行漏洞 CVE-2026-76841 也暴露出大模型推理环境在加载不受信任模型时的严重供应链安全隐患。
在安全情报源中,AI 智能体安全研究取得突破性进展,Anthropic 揭示的“思维病毒”跨会话持久化注入概念,以及 Black Hat 2026 展示的通过 GitHub Issue 进行 Prompt 注入攻击 AI 助手的案例,表明大语言模型应用层的间接注入攻击已进入实用化阶段。同时,网银木马升级和 Google OAuth 系统性滥用等事件表明,传统身份认证绕过手段仍在威胁终端用户的资产安全。
在 GitHub 热榜源中,AI 编程助手生态占据了绝对主导,其中 free-claude-code 和 OpenAI 的 codex 等项目的高关注度,反映出开发者对本地化、低成本 AI 辅助编程的强烈需求。然而,AI 助手的快速普及与前述针对编程助手的 Prompt 注入攻击情报相呼应,提示开发者在享受便利的同时,须警惕不可信代码输入带来的安全风险。
今日行动建议:安全团队应立即排查企业内部的 Keycloak 身份验证服务,优先修复 CVE-2026-18963 漏洞或暂停凭据重置功能,以防止核心账户被越权劫持。