📊 2026-05-07 漏洞情报日报 · 200 条 · 高危 102

每日漏洞情报汇总 · 2026-05-07

📊 2026-05-07 漏洞情报日报

📋 共 200 条 🔥 高危/严重 102 条 🚨 CISA-KEV 1 条 🐙 GitHub-Advisory 100 条 🔥45 🛡️ NVD-Latest 57 条 🔥57 ⚔️ Sploitus 42 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-44351 - fast-jwt (CVSS 9.8): 异步密钥解析器接受空HMAC密钥,导致任何未认证攻击者均可伪造任意JWT,实现完全身份绕过。影响所有使用fast-jwt的认证系统。
  • CVE-2026-42607 / GHSA-vj3m-2g9h-vm4p - Grav CMS (多个RCE): 存在至少4个远程代码执行向量,包括恶意插件ZIP上传绕过、反序列化漏洞等。仅需低权限管理员账户,即可获取服务器控制权。
  • CVE-2026-42300 - DevGuard (CVSS 9.8+): 中间件无认证接受客户端提供的 X-Admin-Token 头,攻击者只需知晓或猜测有效用户ID即可冒充任意管理员。
  • CVE-2026-36356 - Meig Smart FORGE_SLT711 (CVSS 9.1): GoAhead Web服务器存在未经身份验证的命令注入,攻击者可通过网络直接执行系统命令,影响物联网设备。
  • CVE-2025-70067 - Assimp (CVSS 9.8): FBX导入器中存在栈缓冲区溢出,通过诱导用户打开恶意FBX文件即可触发远程代码执行,影响游戏开发与3D建模软件。

📈 威胁趋势

  • 远程代码执行 (RCE) 与命令注入 (6起): 主要集中于CMS系统(Grav)、3D库(Assimp)及物联网设备(MeiG Smart)。攻击向量多样化,包括ZIP上传、反序列化与文件解析溢出。
  • 身份认证与授权绕过 (5起): 涉及JWT库(fast-jwt)、中间件(DevGuard)及CMS注册机制(Grav)。漏洞多由不安全配置或缺失服务器端验证导致,极易被利用。
  • 跨站请求伪造 (CSRF) (1起): MISP Modules缺少CSRF保护,可诱使认证用户执行非预期操作。
  • 堆/栈缓冲区溢出 (3起): 集中于网络设备(EFM ipTIME、Totolink)与文件解析库(Assimp)。此类漏洞普遍存在且危害严重。
  • 多租户隔离缺陷 (1起): AxonFlow修复了一批影响访问控制与策略强制执行的漏洞,威胁内部数据隔离。

🛡️ 缓解建议

  • 紧急更新与打补丁: 立即升级 fast-jwt 至最新版本;更新 Grav CMS 至官方修复版;为 Assimp、Ollama 及所有物联网设备固件安装补丁。
  • 加强配置审查: 检查所有中间件与JWT库配置,禁用不安全的 X-Admin-Token 头接受;确保密钥解析器返回非空密钥,并启用签名验证。
  • 实施纵深防御: 对用户输入(特别是文件上传、XML/JSON解析)进行严格的类型、长度与白名单校验;关闭非必要的管理接口与AJAX路由。
  • 启用网络分段与监控: 将物联网设备与核心网络隔离;使用WAF规则拦截针对 /action/SetRemoteAccessCfg 等敏感路径的命令注入攻击。监控异常的JWT使用与管理员账户创建行为。

🚨 CISA-KEV(1 条)

Unknown (1 条)

🐙 GitHub-Advisory(100 条)

Critical (9 条)

High (36 条)

Medium (47 条)

…另有 39 条 Medium 级漏洞(已省略)

Low (8 条)

…另有 5 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(57 条)

Critical (10 条)

High (47 条)

⚔️ Sploitus(42 条)

Unknown (42 条)

…另有 40 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-05-07 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)