📊 2026-05-17 漏洞情报日报 · 200 条 · 高危 81

每日漏洞情报汇总 · 2026-05-17

📊 2026-05-17 漏洞情报日报

📋 共 200 条 🔥 高危/严重 81 条 🚨 CISA-KEV 1 条 💣 Exploit-DB-RSS 3 条 🐙 GitHub-Advisory 55 条 🔥30 🛡️ NVD-Latest 51 条 🔥51 ⚔️ Sploitus 90 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-8398 (CVSS 9.8) — DAEMON Tools Lite 供应链攻击:攻击者通过篡改官方安装包(版本12.5.0.2421~12.5.0.2434)植入恶意代码,影响大量Windows用户。无交互即可远程执行,危害极高。
  • CVE-2026-45062 — FrankenPHP CGI路径分割漏洞:因Unicode处理缺陷,攻击者可绕过安全检查执行任意代码。影响所有使用FrankenPHP的Web服务,需公开访问。
  • CVE-2026-6271 (CVSS 9.8) — WordPress Career Section插件任意文件上传:CV上传接口缺少文件类型校验,未认证攻击者可上传webshell,完全接管网站。
  • CVE-2026-8181 (CVSS 9.8) — Burst Statistics插件认证绕过:返回值处理错误导致未授权登录,影响WordPress站点。攻击者可直接获取管理员权限。
  • CVE-2026-45398 — Open WebUI检索API绕过知识库访问控制:IDOR漏洞允许攻击者越权访问知识库敏感数据,需网络可达且存在有效会话。

📈 威胁趋势

  • 任意代码执行 / 文件上传 (RCE):今日共出现3起严重漏洞,包括DAEMON Tools供应链后门、FrankenPHP路径分割、Career Section文件上传。攻击面从传统Web应用扩展至桌面软件和PHP运行时。
  • 认证与授权绕过:WordPress生态集中爆发(Burst Statistics、Form Notify、InfusedWoo Pro),均为CVSS 9.8漏洞。攻击者利用cookie验证缺陷或缺失权限检查直接接管账户。
  • 路径遍历与文件覆盖:涉及Joplin OneNote转换器、Pipecat开发服务器及FrankenPHP。一旦配合可写目录,极易升级为代码执行。
  • 拒绝服务 (DoS) / 资源消耗:nimiq-keys库的Ed25519签名长度校验缺失,构造特殊DHT记录即可导致全节点崩溃,威胁区块链基础设施。
  • 信息泄露与侧信道:OpenMRS数据库存储的可执行字符串存在风险;Open WebUI的IDOR漏洞直接暴露知识库内容。

🛡️ 缓解建议

  • 立即升级受影响组件:将DAEMON Tools Lite更新至12.5.0.2435以上;将FrankenPHP、Better Auth、Open WebUI、Joplin/nimiq-keys更新至最新版本。
  • 检查并加固WordPress插件:重点排查Burst Statistics(3.4.1.1+)、Form Notify(1.1.10+)、Career Section(1.7+)、InfusedWoo Pro(5.1.2+)等插件,立即停用或升级至补丁版本。
  • 临时访问控制与监控:对FrankenPHP服务器限制非ASCII请求;对OpenMRS数据库进行审计;在DAEMON Tools Lite主机上扫描异常进程与网络连接。
  • 禁用不安全的开发/调试功能:在生产环境中切勿使用Pipecat的`--folder`标志;检查并禁用goshs的`--tunnel`模式;确保SSH HostKeyCallback使用安全实现。

🚨 CISA-KEV(1 条)

Unknown (1 条)

💣 Exploit-DB-RSS(3 条)

Unknown (3 条)

…另有 1 条 Unknown 级漏洞(已省略)

🐙 GitHub-Advisory(55 条)

High (30 条)

Medium (25 条)

…另有 17 条 Medium 级漏洞(已省略)

🛡️ NVD-Latest(51 条)

Critical (10 条)

High (41 条)

⚔️ Sploitus(90 条)

Unknown (90 条)

…另有 88 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-05-17 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)