📊 2026-05-21 漏洞情报日报 · 200 条 · 高危 99

每日漏洞情报汇总 · 2026-05-21

📊 2026-05-21 漏洞情报日报

📋 共 200 条 🔥 高危/严重 99 条 🚨 CISA-KEV 7 条 🐙 GitHub-Advisory 67 条 🔥33 🛡️ NVD-Latest 66 条 🔥66 ⚔️ Sploitus 60 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-46421 及 @beproduct/nestjs-auth 恶意包事件:影响 @cap-js/* 系列库及 npm 生态。攻击者通过泄露的发布令牌(Token)植入恶意代码,窃取凭证并自我复制。属于供应链投毒(Supply Chain Compromise),利用条件为零,已安装受影响版本的开发环境将被直接感染。
  • CVE-2026-43633 (CVSS 10.0):影响 HestiaCP 1.9.0-1.9.4 的 Web 终端组件。存在由 PHP 与 Node.js 会话格式不匹配引发的反序列化漏洞,允许未认证远程攻击者实现远程代码执行(RCE)。危害极高,攻击面广。
  • CVE-2026-46339:影响 9router 服务。两个未认证的 API 端点可被串联利用,使任意网络可达的攻击者无需任何凭据即可执行操作系统命令。属于 Unauthenticated RCE,利用复杂度低,需立即关注。
  • CVE-2026-45695:影响 Kopia HTTP 服务器(无密码启动模式)。攻击者可通过未认证接口提交恶意的 SFTP 存储配置,利用 SSH ProxyCommand 注入实现远程代码执行。主要威胁暴露于公网或内网中的备份服务。
  • CVE-2026-42822 (CVSS 10.0):影响 Azure Local 的断线操作(Disconnected Operations)模块。存在身份验证不当漏洞,允许未经授权的攻击者通过网络权限提升。影响云边协同环境,利用门槛较低。

📈 威胁趋势

  • 远程代码执行(RCE):占据今日高危漏洞主体。包括 HestiaCP(反序列化RCE)、Kopia(命令注入)、9router(未授权RCE)、Dokploy(OS命令注入)、Apache OFBiz(密码修改逻辑缺陷导致RCE)以及多个 WordPress 插件(文件上传RCE)。攻击手法多样,多为未认证或弱认证。
  • 供应链攻击/投毒:出现两起重大软件供应链安全事件(@cap-js/* 与 @beproduct/nestjs-auth),攻击者利用泄露的npm令牌发布恶意版本,直接攻击开发和部署流水线,影响面呈指数级扩散。
  • 身份认证与授权绕过:Azure Local(CVE-2026-42822)和 MCP Gateway(Authority注入)暴露出严重的认证验证缺失问题,可导致权限提升或会话劫持。
  • 拒绝服务(DoS):Plug(CVE-2026-8468)存在未限制的多部分标头解析缓冲区累积漏洞,可导致内存耗尽,致使服务不可用。
  • 信息泄露与身份伪造:Coder(CVE-2026-46354)的 Azure 实例身份验证存在签名验证缺失,允许攻击者绕过身份验证植入虚假实例身份。

🛡️ 缓解建议

  • 立即隔离并扫描受影响组件:检查是否使用了 @cap-js/sqlite 2.2.2、@cap-js/postgres 2.2.2、@beproduct/nestjs-auth 版本区间等涉事软件包。对受影响的开发、构建环境进行隔离,并执行恶意软件扫描与凭证轮换。
  • 升级或打补丁以修复已知RCE漏洞:立即将 HestiaCP 升级至 1.9.4 以上版本;将 Apache OFBiz 升级至 24.09.06;升级 Dokploy 至 0.26.6 以上;为 Kopia 服务器启用密码认证或防火墙限制来源。无法升级时禁用相关组件。
  • 强化网络访问控制与认证:对于 9router、凭据暴露的Kopia及MCP Gateway等未授权API服务,立即通过防火墙规则、反向代理或IP白名单限制访问来源,禁止暴露于公网。启用强密码认证或多因素认证。
  • 审计WordPress插件及第三方扩展:针对 Piotnet Forms 和 Piotnet Addons for Elementor Pro 插件存在的任意文件上传漏洞(CVE-2026-4883, CVE-2026-4885),立即将插件更新至最新版,或暂时禁用该功能。对所有来自第三方的扩展代码进行安全审查。

🚨 CISA-KEV(7 条)

Unknown (7 条)

…另有 5 条 Unknown 级漏洞(已省略)

🐙 GitHub-Advisory(67 条)

Critical (6 条)

High (27 条)

Medium (29 条)

…另有 21 条 Medium 级漏洞(已省略)

Low (5 条)

…另有 2 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(66 条)

Critical (20 条)

High (46 条)

⚔️ Sploitus(60 条)

Unknown (60 条)

…另有 58 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-05-21 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)