📊 2026-05-19 漏洞情报日报 · 200 条 · 高危 89

每日漏洞情报汇总 · 2026-05-19

📊 2026-05-19 漏洞情报日报

📋 共 200 条 🔥 高危/严重 89 条 🐙 GitHub-Advisory 50 条 🔥24 🛡️ NVD-Latest 65 条 🔥65 ⚔️ Sploitus 85 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-45697 (Formie) - 服务端模板注入漏洞。未认证用户可通过提交特制数据至Hidden字段触发Twig模板引擎解析,导致Craft CMS站点被完全接管。利用条件低,危害极高。
  • GHSA-wx9m-wx4f-4cmg (mistralai PyPI) - 供应链投毒攻击。PyPI上的mistralai包2.4.6版本包含恶意dropper,在Linux系统上导入时执行。由于攻击者已成功上传恶意包,影响范围可能涉及直接或间接依赖该包的开发环境与生产系统。
  • CVE-2026-45327 (TinyIce) - 未授权访问。TinyIce的WebRTC推流端点缺少身份验证,攻击者可未授权注入视频流,进而实现直播内容篡改或植入恶意视频。
  • CVE-2026-45363 (ruby-jwt) - 认证绕过。使用空密钥('')验证HMAC时,攻击者可以伪造任意JWT令牌,绕过身份验证。此问题影响所有使用空密钥选项的Ruby JWT库用户。

📈 威胁趋势

  • 远程代码执行 (RCE) / 命令注入: 今日有7个Critical级漏洞属于此类,涵盖CPAN、PyPI、WordPress插件、GitBucket及jsonpickle等组件。攻击链成熟,利用公开的EXP即可构成严重威胁。
  • 认证绕过 / 权限提升: 涉及ruby-jwt的空密钥HMAC绕过、TinyIce的WebRTC端点未授权、GitBucket弱令牌生成以及CAPTCHA验证绕过。攻击者可通过网络请求直接突破系统防线。
  • 拒绝服务 (DoS): 集中在multiparty包上,包含原型污染导致的未捕获异常、畸形编码导致的解码崩溃以及正则表达式回溯(ReDoS)。均只需发送特定构造的HTTP请求即可导致服务瘫痪。
  • 供应链安全 / 信息泄露: mistralai投毒事件凸显了软件供应链的持续风险。同时,Crypt::OpenSSL::PKCS12中嵌入NULL的密码截断问题可导致证书保护失效,属于严重的信息泄露/权限提升类型。

🛡️ 缓解建议

  • 立即升级受影响组件: 请运维和安全团队优先升级Formie插件 (CVE-2026-45697)、ruby-jwtmultiparty@tmlmobilidade/utilsCrypt::OpenSSL::PKCS12 (Perl包) 至修复版本。对于mistralai,应立即从环境中卸载有问题的2.4.6版本,并回退至2.4.5或更高安全版本。
  • 阻断受影响端点与陈旧系统: 针对TinyIce和已废弃的、存有历史漏洞 (如CVE-2018-25332 GitBucket、ACL Analytics) 的系统,建议立即添加防火墙规则或WAF策略,限制外部对相关端点的访问,直至完成版本升级。
  • 强化密钥与认证机制: 检查所有使用JWT的服务,确保不会使用空字符串或弱密码作为HMAC密钥;审查WebRTC、文件上传等接口的认证与授权逻辑,确保所有敏感操作均需经过身份验证。

🐙 GitHub-Advisory(50 条)

Critical (2 条)

High (22 条)

Medium (22 条)

…另有 14 条 Medium 级漏洞(已省略)

Low (4 条)

…另有 1 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(65 条)

Critical (8 条)

High (57 条)

⚔️ Sploitus(85 条)

Unknown (85 条)

…另有 83 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-05-19 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)