📊 2026-05-18 漏洞情报日报 · 200 条 · 高危 98

每日漏洞情报汇总 · 2026-05-18

📊 2026-05-18 漏洞情报日报

📋 共 200 条 🔥 高危/严重 98 条 💣 Exploit-DB-RSS 3 条 🐙 GitHub-Advisory 25 条 🔥16 🛡️ NVD-Latest 82 条 🔥82 ⚔️ Sploitus 90 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-8398 (CVSS 9.8) - DAEMON Tools Lite 供应链攻击:官方安装包被植入恶意代码,影响Windows版本12.5.0.2421至12.5.0.2434。攻击者通过合法分发渠道投放后门,用户安装即被控,利用条件极低,危害范围广。
  • CVE-2018-25332 (CVSS 9.8) - GitBucket 4.23.1 未授权远程代码执行:弱Token生成与不安全文件上传结合,允许未认证攻击者执行任意命令。鉴于版本老旧且未修复,企业若未升级将面临直接沦陷风险。
  • CVE-2026-45062 - FrankenPHP CGI 路径拆分漏洞:因Unicode处理不当导致路径分割逻辑缺陷,可绕过限制执行任意PHP文件。对使用CGI模式部署的PHP应用构成严重威胁,利用链清晰。
  • GHSA-mxg3-432p-mr72 - goshs SSH隧道中间人攻击:开发工具goshs的tunnel模式禁用主机密钥验证,允许攻击者透明执行MITM,截获或篡改SSH流量。开发者使用该功能时若网络不可信,凭证将暴露。

📈 威胁趋势

  • 远程代码执行 (RCE) / 任意文件上传:今日最严重的威胁类型,共5个Critical级漏洞涉及该领域。包括WordPress插件(CVE-2018-25335)、GitBucket(CVE-2018-25332)、ACL Analytics(CVE-2018-25320)和jsonpickle(CVE-2021-47952)的反序列化缺陷。
  • 路径遍历与文件写入:出现2个High级漏洞(Joplin OneNote转换器、Pipecat Runner),均允许攻击者利用路径遍历覆盖或读取服务器任意文件,常作为RCE的前置步骤。
  • 身份验证绕过与逻辑缺陷:涉及WordPress Form Notify插件(CVE-2026-5229)、数字标牌系统(CVE-2020-37228)及Better Auth(CVE-2026-45364)。后者因IPv6限速密钥设计缺陷,可被攻击者暴力破解。
  • 拒绝服务 (DoS) 与内存安全:Nimiq节点因未检查Ed25519签名长度导致崩溃(CVE-2026-40092);libbabl库存在双重释放绕过(CVE-2020-37239),可导致程序崩溃或潜在利用。
  • 信息泄露与SSRF:Budibase AI提取步骤(CVE-2026-45548)因缺失IP黑名单导致SSRF,可探测内网;DAEMON Tools供应链事件直接导致用户信息外泄。

🛡️ 缓解建议

  • 立即隔离与扫描:重点排查DAEMON Tools Lite受影响版本(12.5.0.2421-2434),立即卸载并扫描主机是否存在异常进程或连接。同时检查GitBucket、WordPress插件是否仍使用CVE涉及的老旧版本,并执行安全升级。
  • 升级关键组件:针对Joplin、FrankenPHP、Better Auth、Pipecat及NukeViet CMS,应升级至最新修补版本。针对Nimiq节点应用官方补丁修复签名验证逻辑。
  • 强化开发安全基线和配置:禁止在开发或生产环境中使用“goshs”的隧道模式;检查所有PHP应用是否使用CGI模式,如受CVE-2026-45062影响应卸载或切换至FPM模式。禁用Budibase中AI提取自动化步骤,直至厂商发布补丁。
  • 加固边界防御:检查Web应用防火墙(WAF)规则,确保能拦截路径遍历(如../%2e%2e/)及JSON反序列化攻击载荷(如py/repr对象)。对暴露在公网的WordPress站点,强制部署双因素认证并审计用户Cookie验证逻辑。

💣 Exploit-DB-RSS(3 条)

Unknown (3 条)

…另有 1 条 Unknown 级漏洞(已省略)

🐙 GitHub-Advisory(25 条)

High (16 条)

Medium (9 条)

…另有 1 条 Medium 级漏洞(已省略)

🛡️ NVD-Latest(82 条)

Critical (11 条)

High (71 条)

⚔️ Sploitus(90 条)

Unknown (90 条)

…另有 88 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-05-18 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)