📊 2026-05-14 漏洞情报日报 · 200 条 · 高危 110

每日漏洞情报汇总 · 2026-05-14

📊 2026-05-14 漏洞情报日报

📋 共 200 条 🔥 高危/严重 110 条 💣 Exploit-DB-RSS 4 条 🐙 GitHub-Advisory 54 条 🔥35 🛡️ NVD-Latest 75 条 🔥75 ⚔️ Sploitus 67 条

🤖 今日安全态势分析

🎯 今日重点关注

  • 供应链投毒(Critical):CVE-2026-45321 影响 @tanstack/* 系列42个npm包。攻击者通过窃取GitHub Actions OIDC凭据,在2026-05-11短时间内发布84个恶意版本,旨在窃取云凭证与GitHub Token,影响面极广。
  • 未授权远程代码执行(Critical):CVE-2026-45087 影响 Dalfox Server模式。服务默认监听 0.0.0.0:6664 且无需API密钥,可导致未授权攻击者通过 found-action 参数完全控制服务器。
  • SQL注入(Critical):CVE-2026-22599 影响 Strapi 内容类型构建器(v5.33.1及之前版本)。尽管需要高权限,但在利用后可达数据完全泄露与篡改,需重点关注内部后台安全。
  • 认证绕过(Critical):GHSA-vw82-7fv8-r6gp 影响 Obot MCP服务器。由于 /mcp-connect/{id} 端点未强制访问控制,任何持有MCP ID的已认证用户均可越权连接他人MCP服务器。
  • 硬编码凭据(Critical):CVE-2026-40636 影响 Dell ECS(3.8.1.0-3.8.1.7)及ObjectScale。存在硬编码凭据,拥有本地访问权限的未授权攻击者可全面接管系统。

📈 威胁趋势

  • 远程代码执行(RCE):占比最高,涉及Dalfox、Mapfish Print、SAP Commerce Cloud等产品,多因未授权访问或输入过滤不足导致,危害极大。
  • SQL注入:涉及Strapi、Akilli E-Commerce、SAP S/4HANA等多个系统,部分漏洞虽然需要认证,但可导致核心业务数据泄露。
  • 权限提升与授权绕过:典型如pgAdmin 4(CVE-2026-7813)存在授权漏洞,Obot认证绕过,以及Grav CMS允许攻击者控制注册用户组权限。
  • 供应链安全事件:@tanstack/* 投毒事件凸显了通过OIDC凭证劫持进行软件供应链攻击的严重威胁。

🛡️ 缓解建议

  • 立即升级与隔离:针对 @tanstack/* 投毒,立即扫描并替换npm lockfile中的恶意版本;针对Dalfox、Strapi、Dell ECS等产品,建议在补丁发布后立即升级,无法升级的应断开公网访问。
  • 强化网络访问控制:针对Dalfox Server、Goobi viewer、Mapfish Print等未授权RCE漏洞,立即通过防火墙或反向代理限制相关端口(如6664)仅对可信IP开放,并启用API密钥认证。
  • 审计认证与授权逻辑:对pgAdmin 4、Obot、SAP Commerce Cloud进行授权配置审计,确保所有API端点均遵循最小权限原则,禁止用户越权访问未授权的资源。
  • 启用行为监控与日志告警:针对SQL注入类漏洞,在数据库层面启用参数化查询,同时部署WAF规则拦截恶意SQL语句;针对供应链投毒,加强对npm发布的流水线监控,以防OIDC令牌被滥用。

💣 Exploit-DB-RSS(4 条)

Low (1 条)

Unknown (3 条)

…另有 1 条 Unknown 级漏洞(已省略)

🐙 GitHub-Advisory(54 条)

Critical (12 条)

High (23 条)

Medium (17 条)

…另有 9 条 Medium 级漏洞(已省略)

Low (2 条)

🛡️ NVD-Latest(75 条)

Critical (13 条)

High (62 条)

⚔️ Sploitus(67 条)

Unknown (67 条)

…另有 65 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-05-14 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)