📊 2026-05-22 漏洞情报日报 · 200 条 · 高危 96

每日漏洞情报汇总 · 2026-05-22

📊 2026-05-22 漏洞情报日报

📋 共 200 条 🔥 高危/严重 96 条 🚨 CISA-KEV 2 条 💣 Exploit-DB-RSS 5 条 🐙 GitHub-Advisory 67 条 🔥30 🛡️ NVD-Latest 66 条 🔥66 ⚔️ Sploitus 60 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-42960 (Unbound DNS 服务器) — DNS缓存投毒:影响NLnet Labs Unbound ≤1.25.0版本。攻击者可利用权威区段的混杂记录投毒DNS缓存,CVSS评分10.0,可导致大规模流量劫持,影响范围广且利用难度低。
  • CVE-2026-43633 (HestiaCP 控制面板) — 反序列化导致RCE:影响HestiaCP 1.9.0~1.9.4版本。Web终端组件因PHP与Node.js会话格式不一致存在未授权反序列化漏洞,CVSS 10.0,远程攻击者可无需认证实现任意代码执行,接管服务器。
  • CVE-2026-46633 (Twig 模板引擎) — PHP代码注入:Twig编译器中`{% use %}`标签处理模板名时未转义单引号,攻击者可通过构造恶意模板名,在服务器端注入并执行任意PHP代码。该引擎被广泛用于Symfony等框架,影响面极大。
  • CVE-2026-46614 (Fission 无服务器平台) — 函数路由未授权访问:Fission路由器为所有Function对象自动注册内部路由`/fission-function//`,无需HTTPTrigger即可访问。攻击者可枚举并直接调用内部函数,导致未授权代码执行或数据泄露。
  • CVE-2026-46421 (SAP CAP Java 供应链投毒) — 凭证窃取与横向传播:`@cap-js/sqlite`、`@cap-js/postgres`等包被恶意版本替换,自动窃取环境中凭证并自我复制。影响所有使用该版本进行开发的构建和部署流水线。

📈 威胁趋势

  • 远程代码执行 (RCE) & 反序列化攻击激增:Twig模板引擎、HestiaCP、WordPress Boost插件均出现高风险RCE漏洞。反序列化仍是注入攻击的主要入口,特别是PHP、Java环境中相关漏洞呈高发态势。
  • 权限提升与认证绕过:BoxLite沙箱出现权限绕过和路径遍历;NVIDIA Triton推理服务器存在认证绕过漏洞。云原生和AI基础设施的权限管控缺陷正成为新的攻击热点。
  • DNS基础设施与供应链安全:Unbound出现CVSS 10.0的缓存投毒漏洞,威胁核心网络基础设施。同时,npm/Java生态供应链投毒事件再次出现,攻击手法更隐蔽(如利用set-qualified条件操作符绕过OIDC信任策略)。
  • WordPress插件成重灾区:今日披露的多个CVSS 9.8漏洞涉及Boost、Easy Elements、ProSolution WP Client等插件,涵盖对象注入、文件上传和权限提升,表明插件生态安全监管仍不足。

🛡️ 缓解建议

  • 立即升级受影响的核心组件:优先升级Unbound DNS服务器至1.25.1以上版本;升级HestiaCP至1.9.5;升级Twig至最新版本。对于Fission平台,应立即限制内部路由的公开暴露并实施认证。
  • 排查并清除供应链恶意包:检查项目依赖中是否存在`@cap-js/sqlite@2.2.2`、`@cap-js/postgres@2.2.2`及`@cap-js/db-service@2.10.1`版本,立即替换为纯净版本并轮换所有可能泄露的凭证。
  • 限制WordPress插件与最小权限原则:立即更新已披露漏洞的Boost、Easy Elements、ProSolution WP Client等插件。同时对所有WordPress网站启用Web应用防火墙 (WAF),禁止直接上传或反序列化不受信任的输入。
  • 加强容器和沙箱环境的访问控制:针对BoxLite及Kubernetes环境,建议关闭自动挂载服务账号令牌(如Fission的fission-fetcher),并实施严格的最小RBAC权限策略,防止容器逃逸和信息泄露。

🚨 CISA-KEV(2 条)

Unknown (2 条)

💣 Exploit-DB-RSS(5 条)

Unknown (5 条)

  • [webapps] FUXA 1.2.9 - RCE CVE-2026-25895
    # Exploit Title: FUXA 1.2.9 - RCE # Date: 4/24/2026 # Exploit Author: Anthony Cihan (Hann1bl3L3ct3r) # Vendor Homepage: https://github.com/frangoteam/FUXA #…
  • [webapps] solaredge - (CSRF-OOB-Injection)
    # Titles: solaredge - (CSRF-OOB-Injection) # Author: nu11secur1tyAI # Date: 2026-04-26 # Vendor: SolarEdge Technologies Ltd. # Software: SolarEdge Monitoring…

…另有 3 条 Unknown 级漏洞(已省略)

🐙 GitHub-Advisory(67 条)

Critical (6 条)

High (24 条)

Medium (26 条)

…另有 18 条 Medium 级漏洞(已省略)

Low (11 条)

…另有 8 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(66 条)

Critical (17 条)

High (49 条)

⚔️ Sploitus(60 条)

Unknown (60 条)

…另有 58 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-05-22 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)