📊 2026-05-29 漏洞情报日报 · 200 条 · 高危 90

每日漏洞情报汇总 · 2026-05-29

📊 2026-05-29 漏洞情报日报

📋 共 200 条 🔥 高危/严重 90 条 💣 Exploit-DB-RSS 7 条 🐙 GitHub-Advisory 75 条 🔥32 🛡️ NVD-Latest 58 条 🔥58 ⚔️ Sploitus 60 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-44632 / CVE-2026-46562 / CVE-2026-46621 (Yamcs 系列漏洞): 航天任务控制软件 Yamcs 存在三个严重远程代码执行漏洞,攻击者可利用 Janino 表达式引擎、Nashorn 脚本引擎及 Jython 引擎注入恶意代码,无需高权限即可实现 RCE,对卫星地面系统构成直接威胁。
  • CVE-2026-7374 (KubeVirt virt-handler): 该漏洞 CVSS 9.9,允许拥有单个命名空间编辑权限的 OpenShift 用户利用不正确的符号链接验证逃逸至宿主机,实现容器逃逸,严重威胁虚拟化集群安全。
  • CVE-2026-8760 (WordPress OTP 登录插件): CVSS 9.8,该漏洞绕过身份验证限制,攻击者可无限制尝试 OTP 登录,导致完全接管管理员账户,影响所有使用该插件的 WordPress 站点。
  • CVE-2026-48687 / CVE-2026-48686 (FastNetMon): 网络监控工具 FastNetMon 社区版被曝两个高危漏洞:一个 OS 命令注入(通过 Juniper 插件日志函数),另一个是 BGP 协议解析器中的栈溢出,攻击者可直接远程触发 RCE,威胁网络基础设施。
  • CVE-2026-45247 (Mirasvit 缓存插件): CVSS 9.8,Magento 2 的 Full Page Cache Warmer 插件中存在 PHP 反序列化漏洞,未认证攻击者可构造恶意序列化数据直接实现远程代码执行。

📈 威胁趋势

  • 远程代码执行 (RCE): 今日漏洞以 RCE 为主,覆盖 Yamcs、KubeVirt、FastNetMon、WordPress 插件、Magento 插件、Totolink 路由器及 Perl 库,攻击面极其广泛,从企业关键任务系统到消费级设备无一幸免。
  • 权限提升与身份认证绕过: OpenCTI 的组织管理员可通过 GraphQL API 跨组织提权;OpenBao 遗留接口允许跨租户撤销凭证;WordPress OTP 插件认证绕过漏洞,均导致严重的横向移动风险。
  • 任意文件写入与路径遍历: compliance-trestle 工具的 Jinja 命令存在任意文件写入漏洞,可覆盖系统关键文件,危害数据完整性。

🛡️ 缓解建议

  • 立即更新受损组件: 升级 Yamcs 至不受影响版本(关注官方补丁),更新 WordPress OTP 插件至 1.6 以上版本,更新 Mirasvit Cache Warmer 插件至 1.11.12 及以上,升级 HTTP::Daemon 至 6.17 以上。
  • 加固 Kubernetes 虚拟化环境: 针对 CVE-2026-7374,及时应用 KubeVirt 安全更新,并限制自助命名空间内用户对 virt-handler 的访问权限,监控异常 Pod 创建行为。
  • 审查网络设备与工具: 对 FastNetMon 进行隔离或升级,检查 Totolink 路由器是否可更新固件;在所有边界设备上启用严格输入验证,禁用不必要的 Jython/Janino 脚本引擎。
  • 实施纵深防御措施: 启用 WAF 规则过滤反序列化攻击与命令注入载荷;在所有环境(特别是多租户环境)中禁用或审计遗留 API 路径(如 OpenBao 的 sys/revoke),最小化攻击面。

💣 Exploit-DB-RSS(7 条)

Unknown (7 条)

…另有 5 条 Unknown 级漏洞(已省略)

🐙 GitHub-Advisory(75 条)

Critical (5 条)

High (27 条)

Medium (33 条)

…另有 25 条 Medium 级漏洞(已省略)

Low (10 条)

…另有 7 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(58 条)

Critical (7 条)

High (51 条)

⚔️ Sploitus(60 条)

Unknown (60 条)

…另有 58 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-05-29 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)