📊 2026-05-15 漏洞情报日报 · 200 条 · 高危 107

每日漏洞情报汇总 · 2026-05-15

📊 2026-05-15 漏洞情报日报

📋 共 200 条 🔥 高危/严重 107 条 🚨 CISA-KEV 1 条 💣 Exploit-DB-RSS 8 条 🐙 GitHub-Advisory 73 条 🔥42 🛡️ NVD-Latest 65 条 🔥65 ⚔️ Sploitus 53 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-22599 (Strapi SQL注入):影响 @strapi/content-type-builder <=5.33.1 (v5) 版本。攻击者利用内容类型构建器中的SQL注入漏洞,结合高权限可访问并篡改数据库核心数据。攻击向量为网络远程,无需用户交互。
  • CVE-2026-45311 / CVE-2026-45374 (DeepSeek TUI 远程代码执行):影响 DeepSeek TUI 工具。run_tests 工具自动执行恶意仓库中的 `cargo test` 且无需用户批准;task_create 工具创建的子代理默认开启 shell 和自动批准功能。攻击者可通过提示注入诱导代理执行任意命令。
  • CVE-2026-41050 (Fleet Helm 部署器权限提升):CVSS v3 评分高达 9.9。Fleet 的 Helm 部署器在两条代码路径中未完全应用 ServiceAccount 模拟,允许拥有 git 推送权限的租户读取下游集群任意命名空间的秘密。影响面覆盖企业容器编排环境。
  • CVE-2026-34263 (SAP Commerce Cloud 未授权代码注入):CVSS v3 评分 9.6。由于 Spring Security 配置不当,未认证用户可上传恶意配置并注入代码,导致服务器端任意代码执行。影响 SAP 商业云平台的所有版本。

📈 威胁趋势

  • 远程代码执行 (RCE): 今日占比最高,包括 DeepSeek TUI 的两种 RCE 漏洞、ELECOM 无线 AP 的命令注入 (CVE-2026-42062)、SAP Commerce Cloud 的代码注入 (CVE-2026-34263)、Electerm 的本地代码执行等。攻击面广泛,从开发工具到企业应用均受影响。
  • 权限提升与身份绕过: 包括 Obot 的授权绕过 (GHSA-vw82-7fv8-r6gp)、Fleet 的 ServiceAccount 模拟缺陷 (CVE-2026-41050)、@samanhappy/mcphub 的任意用户名伪造 (GHSA-wf8q-wvv8-p8jf)、ELECOM 无线 AP 的未授权访问 (CVE-2026-40621)。这类漏洞常导致横向移动或数据泄露。
  • SQL 注入: 涉及 Strapi (CVE-2026-22599)、Marten 全文搜索 (CVE-2026-45288)、Akilli E-Commerce (CVE-2025-6577)。SQL注入仍是数据驱动应用的头号威胁。
  • 命令注入: 涉及 utcp-cli (CVE-2026-45369)、ELECOM 无线 AP。直接拼接未过滤用户输入到 shell 命令中,危害极大。
  • 其他高危: 弱加密 (CVE-2020-37168,影响支付系统)、缓冲区溢出 (CVE-2026-32661,影响邮件安全产品)、JDBC 外部脚本执行 (CVE-2025-11159,影响数据分析平台)。

🛡️ 缓解建议

  • 立即升级受影响组件: 优先升级 Strapi 至 5.33.1 以上版本、Fleet 至修复版本、DeepSeek TUI 至最新版本。检查 ELECOM 无线 AP 是否提供固件更新并立即应用。
  • 加强访问控制与权限审计: 对于 Fleet、SAP Commerce Cloud 等存在身份模拟或未授权访问风险的组件,立即启用最小权限原则,审查 ServiceAccount 绑定和 Spring Security 配置。对于 Obot MCP 网关,确保 ACR 策略覆盖所有端点。
  • 启用安全默认配置并限制高危特性: 针对 DeepSeek TUI 等工具,手动设置 `allow_shell` 和 `auto_approve` 为 `false`。在 Electerm 中限制本地 socket 访问权限(仅允许特定用户组)。在 Marten 等数据库中强制参数化查询,禁止直接拼接用户输入。
  • 部署 Web 应用防火墙 (WAF) 与入侵检测: 在 ELECOM 无线 AP、SAP Commerce Cloud 等设备或应用前部署 WAF,配置规则拦截命令注入和 SQL 注入尝试。启用日志审计,监控针对这些组件的高危请求模式。

🚨 CISA-KEV(1 条)

Unknown (1 条)

💣 Exploit-DB-RSS(8 条)

Low (1 条)

Unknown (7 条)

…另有 5 条 Unknown 级漏洞(已省略)

🐙 GitHub-Advisory(73 条)

Critical (11 条)

High (31 条)

Medium (30 条)

…另有 22 条 Medium 级漏洞(已省略)

Low (1 条)

🛡️ NVD-Latest(65 条)

Critical (13 条)

High (52 条)

⚔️ Sploitus(53 条)

Unknown (53 条)

…另有 51 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-05-15 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)