📊 2026-05-27 漏洞情报日报 · 200 条 · 高危 64

每日漏洞情报汇总 · 2026-05-27

📊 2026-05-27 漏洞情报日报

📋 共 200 条 🔥 高危/严重 64 条 🚨 CISA-KEV 1 条 💣 Exploit-DB-RSS 6 条 🐙 GitHub-Advisory 22 条 🔥13 🛡️ NVD-Latest 51 条 🔥51 ⚔️ Sploitus 120 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-33137 (XWiki Platform):严重未授权XAR导入漏洞。攻击者无需认证即可通过REST API `/wikis/{wikiName}` 创建或修改wiki文档,可能导致完全接管Wiki服务器。
  • CVE-2026-43945 (FUXA):前未授权远程代码执行。通过路径操纵与配置注入,无需登录即可触发以root权限执行任意命令,直接威胁工业控制系统安全。
  • CVE-2026-9458 / 9457 / 9456 等 (Totolink A8000RU):堆栈级严重漏洞。该路由器Web管理接口中setWanCfg、UploadFirmwareFile等函数存在命令注入,CVSS 9.8,攻击者无需认证即可远程控制设备。
  • CVE-2026-23734 (XWiki Platform):路径遍历漏洞。通过`ssx`/`jsx`资源参数可读取服务器配置文件(如xwiki.cfg),泄露数据库密码、密钥等敏感信息。
  • CVE-2026-48048 (XWiki Platform):口令哈希泄露漏洞。修补不当导致仍可通过768次请求逐位还原用户密码哈希,威胁账号安全。

📈 威胁趋势

  • 远程代码执行 (RCE):FUXA (CVE-2026-43945) 与 Totolink A8000RU (CVE-2026-9454~9458等) 均被标记为预认证RCE,且可获最高权限,构成最直接严重威胁。
  • 信息泄露:XWiki平台集中爆发三起相关漏洞(CVE-2026-23734、48048、33137),涉及配置、口令哈希及文档内容的未授权访问,攻击链成熟。
  • 跨站脚本 (XSS)与权限绕过:Typebot存在存储型XSS(CVE-2026-28445);Fedify存在LD签名绕过(CVE-2026-42462);yeoman-environment存在无认证包安装风险。

🛡️ 缓解建议

  • 立即升级XWiki平台:针对CVE-2026-23734、33137、48048三个严重/高危漏洞,请立即升级至官方已修复的最新版本,并检查是否存在异常文档或用户。
  • 封锁FUXA对外暴露接口:对FUXA v.1.3.0-2706及更早版本,立即在边界防火墙限制其Web管理页面的公网访问,并联系厂商获取安全补丁。
  • 隔离或固件升级Totolink设备:对于Totolink A8000RU 7.1cu.643_b20200521版本,建议立即隔离该设备所在网络,停止使用暴露的公网管理功能,并关注厂商固件更新。
  • 审核系统日志与配置:检查XWiki的访问日志,重点排查异常`?resource=/../../`路径请求;同时确认开源组件(如yeoman-environment)是否运行在受漏洞影响的版本(>=2.9.0且<6.0.1)中。

🚨 CISA-KEV(1 条)

Unknown (1 条)

💣 Exploit-DB-RSS(6 条)

Unknown (6 条)

…另有 4 条 Unknown 级漏洞(已省略)

🐙 GitHub-Advisory(22 条)

Critical (2 条)

High (11 条)

Medium (8 条)

Low (1 条)

🛡️ NVD-Latest(51 条)

Critical (15 条)

High (36 条)

⚔️ Sploitus(120 条)

Unknown (120 条)

…另有 118 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-05-27 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)