📊 2026-05-11 漏洞情报日报 · 200 条 · 高危 89

每日漏洞情报汇总 · 2026-05-11

📊 2026-05-11 漏洞情报日报

📋 共 200 条 🔥 高危/严重 89 条 🐙 GitHub-Advisory 59 条 🔥29 🛡️ NVD-Latest 60 条 🔥60 ⚔️ Sploitus 81 条

🤖 今日安全态势分析

🎯 今日重点关注

  • Universal Robots PolyScope 命令注入 (CVE-2026-8153, CVSS 9.8):工业机器人控制系统Dashboard Server接口存在OS命令注入漏洞。未授权的攻击者可远程执行任意命令,控制机器人操作系统,对生产线安全构成严重威胁。
  • free5GC NEF & SMF 多组件未授权访问 (CVE-2026-44315/44326/44327/44329/44330):5G核心网开源项目free5GC的NEF和SMF组件存在多个API端点未实施OAuth2/Bearer Token认证。网络位置可达的攻击者可伪造token或直接无认证访问API,实现对PFD管理、流量策略、OAM配置和UPI管理接口的完全控制。
  • LiteLLM 认证绕过 (CVE-2026-42208, CVSS 9.8):AI代理网关LiteLLM在代理API密钥校验时存在SQL注入,攻击者可通过构造特殊密钥值绕过认证,可能导致敏感数据泄露或未授权调用后端大模型API。
  • pfSense XMLRPC 代码执行 (CVE-2025-69691, CVSS 9.9):Netgate pfSense CE 2.8.0的XMLRPC API中包含可执行PHP代码的接口(pfsense.exec_php)。若管理员账户泄露或存在SSRF攻击,攻击者可获取设备完全控制权。
  • Cline Kanban Server WebSocket劫持 (CVE-2026-44211, 未评分数):开发工具Cline附带的内置Kanban服务在本地开启WebSocket服务且未验证Origin头。恶意网站可静默连接至该服务,窃取本地项目数据或执行未授权操作。

📈 威胁趋势

  • 远程代码执行 (RCE) / 命令注入 (9起):今日最突出的威胁类型。涵盖、、(3个)、及等多个产品。攻击面从开发者工具延伸到工控系统,利用条件多为低复杂度或无认证要求。
  • 身份认证绕过 / 未授权访问 (6起):free5GC 5G核心网5个CVE及LiteLLM 1个CVE,集中暴露了现代微服务架构中API鉴权缺失的严重问题。攻击者可通过网络访问直接操作核心业务逻辑。
  • WebSocket安全 / 中间人攻击 (1起):Cline Kanban的CSWSH漏洞凸显了本地服务缺乏源验证的普遍风险,可能成为攻击开发者个人环境的跳板。

🛡️ 缓解建议

  • 立即隔离并加固5G核心网组件:针对free5GC系列漏洞,需在NEF、SMF等关键服务前部署API网关或反向代理,强制实施统一的OAuth2/Bearer Token认证和IP白名单策略,并停止暴露相关API至非信任网络。
  • 升级工业与开发软件至安全版本:立即将Universal Robots PolyScope升级至5.21.1及以上版本。将electerm升级至3.8.15及以上版本(注意其深链接漏洞仍需关注),升级LiteLLM至1.83.7或更高版本。
  • 强化WebSocket与本地服务安全:对于Cline Kanban等本地开发工具,立即启用Origin头验证。同时建议开发者在使用终端、SSH客户端时避免点击不可信链接,并考虑配置WebSocket的wss://加密及令牌鉴权机制。
  • 审计并收紧管理员接口访问:针对pfSense及类似设备,立即审计所有管理员接口(特别是XMLRPC)的访问控制。确保严格管理管理员凭证,部署网络分段和日志审计,监控异常XMLRPC请求。

🐙 GitHub-Advisory(59 条)

Critical (8 条)

High (21 条)

Medium (29 条)

…另有 21 条 Medium 级漏洞(已省略)

Low (1 条)

🛡️ NVD-Latest(60 条)

Critical (14 条)

High (46 条)

⚔️ Sploitus(81 条)

Unknown (81 条)

…另有 79 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-05-11 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)