📊 2026-05-28 漏洞情报日报 · 200 条 · 高危 90

每日漏洞情报汇总 · 2026-05-28

📊 2026-05-28 漏洞情报日报

📋 共 200 条 🔥 高危/严重 90 条 🚨 CISA-KEV 3 条 💣 Exploit-DB-RSS 13 条 🐙 GitHub-Advisory 70 条 🔥36 🛡️ NVD-Latest 54 条 🔥54 ⚔️ Sploitus 60 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-44632 / CVE-2026-46562 / CVE-2026-46621 (Yamcs):航天任务控制系统Yamcs出现三枚严重RCE漏洞,攻击者可通过Janino、Nashorn及Jython引擎注入恶意算法文本实现远程代码执行,无需认证即可完全控制受控系统,属于“一键击穿”级别威胁。
  • CVE-2026-23734 / CVE-2026-33137 (XWiki Platform):XWiki曝出两枚严重漏洞:路径遍历可读取任意配置文件(如WEB-INF/xwiki.cfg),另一缺陷允许未授权用户通过REST接口导入XAR包创建/篡改文档,造成全线沦陷。
  • CVE-2026-7374 (KubeVirt) (CVSS 9.9):KubeVirt的virt-handler组件存在符号链接验证缺陷,拥有单个命名空间编辑权限的OpenShift用户可越权逃逸至宿主机,直接威胁云原生基础设施安全。
  • CVE-2026-48687 / CVE-2026-48686 (FastNetMon) (CVSS 9.8):网络流量监控系统FastNetMon同时爆出OS命令注入和BGP协议栈缓冲区溢出漏洞,前者允许远程命令执行,后者可在处理恶意BGP NLRI时发生栈溢出,威胁骨干网安全。
  • CVE-2026-45247 (Mirasvit Full Page Cache Warmer) (CVSS 9.8):Magento 2插件PHP对象注入漏洞,未授权攻击者通过构造恶意序列化数据即可实现远程代码执行,影响大量电商站点。

📈 威胁趋势

  • 远程代码执行 (RCE):今日RCE类漏洞占比超70%,覆盖Yamcs、LiquidJS、Magento插件、FastNetMon及Totolink路由器等多个领域,输入验证缺失与动态编译引擎滥用是主因。
  • 权限提升/越权访问:KubeVirt符号链接绕过、XWiki未授权XAR导入构成越权与逃逸威胁,严重影响容器化及企业内容平台安全性。
  • 信息泄露:XWiki路径遍历与Archive::Tar恶意符号链接均可导致敏感配置或文件外泄,威胁数据资产安全。
  • 缓冲区溢出:Perl正则表达式编译堆溢出、FastNetMon BGP栈溢出表明底层语言与协议解析仍是高危土壤,32位平台与流量监控设备首当其冲。

🛡️ 缓解建议

  • 立即升级受影响组件:Yamcs、XWiki、FastNetMon、LiquidJS、Langroid及Magento插件均已发布修复版本,请参照官方公告紧急更新;KubeVirt用户应升级到修复符号链接验证的补丁版本。
  • 隔离高风险入口:对外网关闭Yamcs算法编辑API、XWiki REST/wikis接口及Mirasvit未认证端点;路由器管理界面限制仅内网访问,避免暴露于公网。
  • 实施深度防御:采用Web应用防火墙(WAF)拦截XSS、SQL注入及序列化攻击流量;在Perl 32位环境、FastNetMon BGP监听器上启用沙箱或运行态监控,以检测异常进程行为。
  • 审计容器权限:针对KubeVirt环境严格审查命名空间编辑权限分配,确保virt-handler实例运行于受限上下文,并启用OpenShift安全上下文约束(SCC)限制符号链接创建。

🚨 CISA-KEV(3 条)

Unknown (3 条)

…另有 1 条 Unknown 级漏洞(已省略)

💣 Exploit-DB-RSS(13 条)

Unknown (13 条)

…另有 11 条 Unknown 级漏洞(已省略)

🐙 GitHub-Advisory(70 条)

Critical (7 条)

High (29 条)

Medium (28 条)

…另有 20 条 Medium 级漏洞(已省略)

Low (6 条)

…另有 3 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(54 条)

Critical (7 条)

High (47 条)

⚔️ Sploitus(60 条)

Unknown (60 条)

…另有 58 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-05-28 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)