📊 2026-05-09 漏洞情报日报 · 200 条 · 高危 90

每日漏洞情报汇总 · 2026-05-09

📊 2026-05-09 漏洞情报日报

📋 共 200 条 🔥 高危/严重 90 条 🚨 CISA-KEV 1 条 🐙 GitHub-Advisory 80 条 🔥42 🛡️ NVD-Latest 48 条 🔥48 ⚔️ Sploitus 71 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-33587 (CVSS 10.0) - Open Notebook v1.8.3 由于未对用户输入进行清理,导致存在服务器端模板注入(SSTI)。攻击者可通过创建笔记触发任意Python代码执行,进而控制Docker容器,构成完全接管风险。
  • CVE-2026-43999 (CVSS 9.x Critical) - vm2沙箱逃逸漏洞。当允许使用`module`内置模块(包括通配符`*`)时,攻击者可利用`Module._load()`在宿主上下文中加载任意模块,完全绕过NodeVM的allowlist限制。
  • CVE-2026-44211 (Critical) - Cline Kanban Server的WebSocket服务未验证Origin头部。任何恶意网站均可直接连接本地运行的Kanban服务,窃取开发环境中的敏感任务数据。
  • free5GC 系列漏洞 (CVE-2026-44315等,Critical) - 5G核心网组件NEF和SMF多个API(如3gpp-pfd-management、UPI管理接口)缺失OAuth2认证。网络攻击者无需令牌即可直接增删改查订阅数据与配置,严重威胁核心网安全。
  • CVE-2026-37709 (Critical) - Snipe-IT资产管理系统文件上传权限控制不当,远程攻击者可利用`UploadedFilesController.php`上传恶意文件,执行任意代码,影响范围广。

📈 威胁趋势

  • 远程代码执行/沙箱逃逸 (RCE/Sandbox Escape): 漏洞数量最多、危害最高。典型包括Open Notebook的SSTI (CVE-2026-33587) 与vm2沙箱绕过 (CVE-2026-43999),攻击者无需特殊权限即可取得系统控制权。
  • 身份认证/授权缺失: 主要集中于5G核心网及物联网设备。free5GC多接口无认证 (CVE-2026-44315系列)、Optoma投影仪开放未授权API (CVE-2026-30496) 导致配置泄露与完全接管。
  • 跨域/信息泄露: 前端开发工具与Web组件是重灾区。Cline Kanban WebSocket劫持(CVE-2026-44211)与Firefox/TB的WebRTC绑定检查缺陷(CVE-2026-8094)可导致敏感数据泄露。
  • 路径遍历/参数注入: Wish SSH服务器的SCP中间件存在路径遍历 (CVE-2026-41589),可越权读写文件;DivvyDrive存在开放重定向与参数注入 (CVE-2026-6795)。
  • 内存损坏/解析错误: OpenEXR图片库 (CVE-2026-42217) 与Firefox媒体播放 (CVE-2026-8091) 存在边界条件错误,可被利用导致崩溃或代码执行。

🛡️ 缓解建议

  • 优先修补高危代码执行漏洞: 立即升级Open Notebook至修复版,移除vm2中的`module`通配符权限或升级至已修补版本,更新Snipe-IT至2026-03-10之后的commit。
  • 强化5G与物联网设备认证: 为free5GC的NEF/SMF接口配置并启用OAuth2中间件,隔离SBI网段。对于Optoma等消费级IOT设备,若无必要应关闭公网暴露端口(如2345),并更新固件。
  • 更新浏览器与开发工具: 立即将Firefox、Thunderbird升级至修复版本(Firefox 150或ESR 140.10.2),停止使用存在WebSocket劫持漏洞的cline Kanban旧版本,或修改其监听地址为非本地回环。
  • 加强文件上传与输入验证: 检查所有涉及用户上传或模板渲染的应用(如Snipe-IT),强制执行文件类型白名单与内容扫描,并全面实施输出编码以防止SSTI与注入攻击。

🚨 CISA-KEV(1 条)

Unknown (1 条)

🐙 GitHub-Advisory(80 条)

Critical (15 条)

High (27 条)

Medium (36 条)

…另有 28 条 Medium 级漏洞(已省略)

Low (2 条)

🛡️ NVD-Latest(48 条)

Critical (12 条)

High (36 条)

⚔️ Sploitus(71 条)

Unknown (71 条)

…另有 69 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-05-09 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)