📊 2026-05-20 漏洞情报日报 · 200 条 · 高危 89

每日漏洞情报汇总 · 2026-05-20

📊 2026-05-20 漏洞情报日报

📋 共 200 条 🔥 高危/严重 89 条 🐙 GitHub-Advisory 100 条 🔥49 🛡️ NVD-Latest 40 条 🔥40 ⚔️ Sploitus 60 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-45695 (Kopia): 备份工具Kopia的HTTP服务在未设置密码时,攻击者可通过构造恶意的SFTP存储配置,触发SSH ProxyCommand注入,实现远程代码执行(RCE)。利用条件:服务以--without-password参数启动且暴露于网络。
  • CVE-2026-46339 (9router): 路由器软件9router的两个未认证API端点可被组合利用,允许网络邻近的攻击者在无需任何凭据的前提下,以进程权限执行任意操作系统命令,风险极高。
  • CVE-2026-42822 (Azure Local): Microsoft Azure Local在断网操作模式下存在身份验证缺陷(CVSS 10.0),远程攻击者可直接利用该漏洞提升权限,影响Azure本地部署环境的隔离安全边界。
  • CVE-2026-45697 (Formie): Craft CMS的Formie插件中,隐藏字段在未认证情况下允许用户提交经过特殊构造的Twig模板,导致服务端模板注入,可直接造成网站被完全控制。
  • 恶意软件供应链攻击: @beproduct/nestjs-auth(npm)及mistralai(PyPI)包被植入恶意代码,前者传播Mini Shai-Hulud后门,后者包含Linux平台执行恶意载荷的dropper。利用条件:开发者无意识安装并导入受污染版本。

📈 威胁趋势

  • 远程代码执行(RCE)占比最高: 今日漏洞中超70%为RCE,包括Kopia注入、9router未认证RCE、Dokploy命令注入、WebdriverIO命令注入及多项Python反序列化漏洞(如SGLangs、redshift-driver)。攻击面涵盖备份软件、云服务、AI框架及测试工具。
  • 未认证/权限绕过风险突出: 半数以上关键漏洞无需身份验证即可利用(如Azure Local权限提升、MCP Gateway鉴权旁路、Formie模板注入),表明系统默认安全配置缺失或身份验证机制存在设计缺陷。
  • 供应链投毒与依赖劫持: 针对npm和PyPI生态的恶意包投递事件仍为高频威胁,攻击者利用令牌泄露或社会工程学手段发布后门版本,可一劳永逸地渗透下游用户。
  • 协议及库底层漏洞: 如lwIP SNMP组件堆溢出(CVE-2026-8836)和Amazone Redshift Driver中的eval()不安全调用,表明基础网络协议和驱动库的陈旧代码仍持续暴露严重风险。

🛡️ 缓解建议

  • 立即修复与应用加固: 升级Kopia至最新版并强制启用HTTP密码认证;为9router、SGLangs、TinyIce等暴露服务添加网络访问控制或前置反向代理认证;立即停用Dokploy 0.26.6及更早版本。
  • 清理并审计依赖项: 检查项目是否使用了@beproduct/nestjs-auth(0.1.2-0.1.19)或mistralai==2.4.6,如存在应立即清除并回滚至官方安全版本,同时轮换所有可能暴露的凭据和密钥。
  • 强化默认安全配置: 对于所有公开的API端点,必须启用强身份验证;审查MCP网关及Azure Local的鉴权逻辑,确保签名校验(如PKCS#7)完整执行;禁用不必要的“无密码”或“自定义逻辑处理器”等危险选项。
  • 限制高危函数与序列化使用: 在代码中禁用eval()pickle.loads()dill.loads()对不可信数据的直接调用;为所有用户输入(包括隐藏字段)实施严格的上下文转义,避免模板引擎与解释器未授权执行。

🐙 GitHub-Advisory(100 条)

Critical (7 条)

High (42 条)

Medium (43 条)

…另有 35 条 Medium 级漏洞(已省略)

Low (8 条)

…另有 5 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(40 条)

Critical (10 条)

High (30 条)

⚔️ Sploitus(60 条)

Unknown (60 条)

…另有 58 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-05-20 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)