📊 2026-05-10 漏洞情报日报 · 200 条 · 高危 117

每日漏洞情报汇总 · 2026-05-10

📊 2026-05-10 漏洞情报日报

📋 共 200 条 🔥 高危/严重 117 条 🐙 GitHub-Advisory 59 条 🔥29 🛡️ NVD-Latest 88 条 🔥88 ⚔️ Sploitus 53 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-33587 (CVSS 10.0) - Open Notebook v1.8.3:服务器端模板注入(SSTI)漏洞,导致远程代码执行。攻击者可利用未经验证的用户输入直接执行Python代码及系统命令,需立即修补。
  • CVE-2026-8153 (CVSS 9.8) - Universal Robots PolyScope:Dashboard Server接口存在操作系统命令注入漏洞,未认证攻击者可通过精心构造的命令在机器人操作系统上执行任意代码,严重影响工业控制安全。
  • 多个free5GC组件漏洞 (CVE-2026-44315/326/327/329/330):NEF与SMF服务多组API缺乏OAuth2认证中间件,网络攻击者可利用伪造令牌或空令牌访问关键管理接口,实现状态增删改查,威胁5G核心网数据安全。
  • CVE-2026-44211 - Cline Kanban Server:WebSocket服务器未验证Origin头,导致跨源WebSocket劫持。任何恶意网站均可静默连接开发者的Kanban服务器,泄漏敏感任务数据。
  • CVE-2026-42208 (CVSS 9.8) - LiteLLM:代理API密钥校验流程中存在数据库查询注入,攻击者可绕过认证控制,滥用LLM调用权限,引发滥用和成本损失。

📈 威胁趋势

  • 远程代码执行/命令注入:今日最高频高危类型。涵盖Open Notebook SSTI、Universal Robots OS命令注入、electerm安装脚本注入及profullstack/mcp-server模块命令注入,严重性极高。
  • 认证缺失/绕过:free5GC系列(5项漏洞)、GL.iNet设备皆涉及。认证机制缺失或可被SQL/正则绕过,攻击者可直接获取管理权限,风险集中。
  • 跨站点/跨协议劫持:Cline Kanban WebSocket因缺少Origin校验遭受劫持,反映出新型轻量协议(WebSocket)的安全配置未被充分重视。
  • 文件上传权限缺陷:Snipe-IT存在不安全的文件上传权限设置,可被远程利用执行任意代码。

🛡️ 缓解建议

  • 立即升级关键组件:对Open Notebook、Universal Robots PolyScope、electerm及LiteLLM进行版本升级,关闭已知RCE入口。
  • 强制实施API认证与验证:对free5GC的NEF/SMF接口及Kanban WebSocket启用OAuth2或Origin头校验,防止未授权访问与劫持。
  • 加强输入与权限控制:对所有用户输入(特别是模版引擎、Shell命令构建处)进行严格过滤与转义;检查文件上传接口权限配置,杜绝任意代码执行风险。

🐙 GitHub-Advisory(59 条)

Critical (8 条)

High (21 条)

Medium (29 条)

…另有 21 条 Medium 级漏洞(已省略)

Low (1 条)

🛡️ NVD-Latest(88 条)

Critical (22 条)

High (66 条)

⚔️ Sploitus(53 条)

Unknown (53 条)

…另有 51 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-05-10 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)