📊 2026-05-08 漏洞情报日报 · 200 条 · 高危 75

每日漏洞情报汇总 · 2026-05-08

📊 2026-05-08 漏洞情报日报

📋 共 200 条 🔥 高危/严重 75 条 🚨 CISA-KEV 1 条 💣 Exploit-DB-RSS 6 条 🐙 GitHub-Advisory 107 条 🔥56 🛡️ NVD-Latest 19 条 🔥19 ⚔️ Sploitus 67 条

🤖 今日安全态势分析

🎯 今日重点关注

  • vm2 系列沙箱逃逸漏洞 (CVE-2026-43999, CVE-2026-44006, CVE-2026-44007 等): 多个CRITICAL级别漏洞集中爆发。攻击者可通过绕过内置白名单、利用代理对象或启用嵌套模式等方式,从受保护的沙箱中逃逸,在宿主主机上执行任意代码。影响所有使用vm2库的Node.js应用,利用条件低。
  • 供应链投毒攻击 (PyTorch Lightning, Intercom): PyTorch Lightning和Intercom的官方软件包/仓库被植入恶意代码。攻击者窃取了开发者凭证或服务账号,发布了包含后门的版本,影响范围覆盖所有依赖这些包的开发者和企业。
  • Apache HTTP Server 堆缓冲区溢出 (CVE-2026-28780, CVSS 9.8): 存在于mod_proxy_ajp模块中的严重漏洞。若Apache服务器作为反向代理连接到恶意AJP后端,攻击者可通过发送特制的AJP消息触发堆缓冲区溢出,可能导致远程代码执行或服务崩溃。

📈 威胁趋势

  • 远程代码执行 (RCE): 今日漏洞的主要威胁,占比最高。典型代表包括vm2沙箱逃逸系列漏洞、Apache HTTP Server的堆溢出漏洞 (CVE-2026-28780) 和GeoVision GV-ASWeb的命令注入漏洞 (CVE-2026-7841)。
  • 供应链攻击: 今日出现多起针对知名开源项目的投毒事件,如PyTorch Lightning和Intercom。攻击手法趋于成熟,利用凭证窃取或服务账号接管进行版本篡改,具有高隐蔽性和大规模影响的特点。
  • SQL注入: 传统但持续有效的威胁。ProFTPD (CVE-2026-44331) 和WordPress插件 (CVE-2026-1719) 均被发现存在SQL注入漏洞,可导致数据泄露或服务器被控制。
  • 会话固定/认证绕过: Apache Wicket框架 (CVE-2026-40010) 因未正确处理会话绑定后的方法调用,存在会话固定风险,攻击者可劫持用户会话。

🛡️ 缓解建议

  • 立即隔离并升级vm2库: 所有使用vm2库的项目应暂停使用或立即升级到官方发布的最新修复版本。在无法立即升级的情况下,建议禁用对`module`内置对象的通配符授权,并检查`nesting: true`配置项。
  • 排查并替换被投毒的软件包: 检查PyPI和npm依赖,确认是否使用了被污染的PyTorch Lightning版本或intercom-client版本。立即替换为官方确认的安全版本,并轮换所有可能泄露的访问令牌、API密钥及开发者凭证。
  • 对Apache服务器进行配置加固和补丁更新: 将Apache HTTP Server升级至修复版本。如无法更新,建议关闭mod_proxy_ajp模块,或在代理配置中添加严格验证规则,仅允许连接可信的AJP后端。
  • 加强系统输入验证与最小权限原则: 针对GeoVision GV-ASWeb和SFR路由器等嵌入式设备,立即部署其官方补丁。同时,在所有Web应用中实施严格的输入验证和命令参数化,避免将用户输入直接传入系统命令。缩减服务运行权限,限制攻击后的横向移动。

🚨 CISA-KEV(1 条)

Unknown (1 条)

💣 Exploit-DB-RSS(6 条)

Unknown (6 条)

…另有 4 条 Unknown 级漏洞(已省略)

🐙 GitHub-Advisory(107 条)

Critical (17 条)

High (39 条)

Medium (44 条)

…另有 36 条 Medium 级漏洞(已省略)

Low (7 条)

…另有 4 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(19 条)

Critical (2 条)

High (17 条)

⚔️ Sploitus(67 条)

Unknown (67 条)

…另有 65 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-05-08 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)