📊 2026-05-16 漏洞情报日报 · 200 条 · 高危 101

每日漏洞情报汇总 · 2026-05-16

📊 2026-05-16 漏洞情报日报

📋 共 200 条 🔥 高危/严重 101 条 🚨 CISA-KEV 1 条 💣 Exploit-DB-RSS 7 条 🐙 GitHub-Advisory 75 条 🔥44 🛡️ NVD-Latest 57 条 🔥57 ⚔️ Sploitus 60 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-45311 & CVE-2026-45374 (DeepSeek TUI):两个Critical级别RCE漏洞。前者利用`run_tests`工具自动执行恶意仓库的`cargo test`;后者利用`task_create`工具的不安全默认配置(默认允许shell、自动审批)。攻击者可通过诱导用户加载恶意仓库或进行Prompt注入实现远程代码执行。
  • CVE-2026-45353 (Electerm):本地代码执行漏洞。同一用户下的任意进程可通过Electerm的单实例Socket发送恶意JSON载荷,创建标签页并执行任意命令。攻击前提是攻击者已在目标系统上获得低权限代码执行环境。
  • CVE-2026-45288 (Marten):SQL注入漏洞。全文本搜索API未对用户输入的`regConfig`参数进行参数化处理,直接拼接到SQL语句中。导致任何暴露该参数的数据流均可被攻击者利用,实现数据库越权操作。
  • CVE-2026-6271 (WordPress Career Section插件):任意文件上传漏洞。简历上传处理器因缺失文件类型校验,攻击者可直接上传恶意Web Shell,实现对网站的完全控制。
  • CVE-2026-8181 (WordPress Burst Statistics插件):认证绕过漏洞。由于返回值处理错误,导致攻击者无需密码即可登录任意用户账户,包括管理员账户。

📈 威胁趋势

  • 远程代码执行 (RCE) / 命令注入:数量最多(6+),覆盖DeepSeek TUI、Electerm、utcp-cli、vm2、ELECOM AP等产品。攻击面从Web应用延伸至AI工具链和物联网设备。
  • 权限提升 / 认证绕过:WordPress生态成为重灾区,Burst Statistics、InfusedWoo Pro、Career Section三个插件均存在此类漏洞,CVSS均为9.8。说明插件安全审计亟待加强。
  • SQL注入:Marten(CVE-2026-45288)及Akilli电商平台(CVE-2025-11024)两例,均为未对用户输入做安全处理,攻击者可盲注获取敏感数据。
  • 身份伪造 / 会话劫持:MCPHub(GHSA-wf8q-wvv8-p8jf)允许任意用户指定用户名冒充管理员;Akilli电商平台(CVE-2026-2347)存在用户控制密钥的授权绕过问题。
  • 其他:ELECOM AP存在无需认证即可访问管理界面的漏洞(CVE-2026-40621),可能导致设备被接管;Ecommerce Systempay因弱密码学实现可被暴力破解支付密钥。

🛡️ 缓解建议

  • 立即更新受影响软件:优先升级DeepSeek TUI至修复版本(修改`allow_shell`和`auto_approve`默认值);更新所有WordPress插件(Burst Statistics、Career Section、InfusedWoo Pro)至最新版本;检查ELECOM AP固件更新。
  • 强化输入验证与参数化查询:针对Marten等数据库应用,立即对所有用户可控的SQL参数(如`regConfig`)实施白名单校验或参数化绑定,杜绝字符串拼接。
  • 加固本地执行环境:对于Electerm等客户端应用,建议限制单实例Socket的访问权限,仅允许Electerm自身进程通信;同时通过安全策略阻止不可信进程的跨进程消息发送。
  • 启用Web应用防火墙(WAF)与日志审计:对WordPress站点启用WAF规则,拦截常见文件上传、SQL注入和认证绕过Payload;同时开启详细访问日志,监控异常的POST请求和登录行为。

🚨 CISA-KEV(1 条)

Unknown (1 条)

💣 Exploit-DB-RSS(7 条)

Unknown (7 条)

…另有 5 条 Unknown 级漏洞(已省略)

🐙 GitHub-Advisory(75 条)

Critical (7 条)

High (37 条)

Medium (31 条)

…另有 23 条 Medium 级漏洞(已省略)

🛡️ NVD-Latest(57 条)

Critical (10 条)

High (47 条)

⚔️ Sploitus(60 条)

Unknown (60 条)

…另有 58 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-05-16 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)