📊 2026-05-30 漏洞情报日报 · 200 条 · 高危 83

每日漏洞情报汇总 · 2026-05-30

📊 2026-05-30 漏洞情报日报

📋 共 200 条 🔥 高危/严重 83 条 🚨 CISA-KEV 1 条 💣 Exploit-DB-RSS 15 条 🐙 GitHub-Advisory 76 条 🔥36 🛡️ NVD-Latest 47 条 🔥47 ⚔️ Sploitus 61 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-47392 (PraisonAI, 沙箱逃逸):通过 print.__self__ 获取 Python 内置模块 builtins 并提取 __import__,可完全绕过子进程沙箱执行任意命令。无需认证即可利用。
  • CVE-2026-47396 (PraisonAI, 未授权API):当 CALL_SERVER_TOKEN 未配置时,其 Call Server 暴露的 Agent 控制 API 无认证机制,攻击者可远程枚举并调用所有 Agent 实例,直接操纵业务逻辑。
  • CVE-2026-8760 (WordPress Login with OTP插件, 认证绕过):对 CVE-2024-11178 的修复不完整,存在速率限制绕过漏洞,攻击者可进行无限制的暴力破解,实现任意用户登录。CVSS 9.8。
  • CVE-2026-8450 (Perl HTTP::Daemon, 命令注入)send_file() 函数使用 Perl 双参数 open(),允许通过管道符前缀(如 | cmd)注入操作系统命令。CVSS 9.1。
  • CVE-2026-4408 (Samba, 命令注入)check password script 功能对 %u 参数过滤不足,远程攻击者可利用该配置执行任意命令,危及整个域控制器。CVSS 9.0。

📈 威胁趋势

  • 远程代码执行 (RCE) / 命令注入 (8起):PraisonAI 沙箱逃逸、Perl HTTP::Daemon 命令注入、Samba 检查密码脚本命令注入、Comet Backup 签名模块注入、以及多个 WordPress 插件(Crawlomatic、GutenBee)的任意文件上传/RCE 漏洞,构成今日最高危类型。
  • 认证绕过/权限提升 (5起):PraisonAI 系列漏洞(未授权API、未授权部署、A2A示例)与 WordPress Login with OTP 插件认证绕过、Frontend Admin 插件权限提升及授权绕过漏洞形成第二个明显趋势。
  • 配置错误与缺失验证 (2起):Stigmem-node 存在因关闭认证导致的匿名访问,以及因未启用 mTLS 导致的联邦传输不安全问题。
  • 信息泄露与IDOR (1起):PraisonAI Platform 存在跨工作空间的 IDOR 漏洞,导致成员权限越界访问其他工作空间资源。

🛡️ 缓解建议

  • 立即更新与修复:优先将 PraisonAI 升级至修补 CVE-2026-47392、47391、47393、47396 及 47407 的最新版本;将 Perl HTTP::Daemon 升级至 6.17 以上;更新 WordPress OTP 插件、Crawlomatic、GutenBee 及 Frontend Admin 插件至最新版本。
  • 强化身份验证与网络隔离:针对所有未强制配置的身份认证机制(如 PraisonAI 的 CALL_SERVER_TOKEN 和 Stigmem-node 的认证),必须设置为强令牌;生产环境严禁将服务绑定到 0.0.0.0,应使用反向代理并实施网络访问控制。
  • 审计关键配置项:检查 Samba 服务器是否使用 check password script 并确保 %u 等参数经过严格过滤;检查 Comet Backup 服务器的签名模块配置;为所有 Stigmem-node 的联邦通信强制启用 mTLS。
  • 启用输入验证与最小权限原则:对所有用户可控的输入参数(尤其是文件路径、管道符、用户名)实施白名单过滤;定期审查审计日志中异常的 API 调用或权限变更操作。

🚨 CISA-KEV(1 条)

Unknown (1 条)

💣 Exploit-DB-RSS(15 条)

Unknown (15 条)

…另有 13 条 Unknown 级漏洞(已省略)

🐙 GitHub-Advisory(76 条)

Critical (10 条)

High (26 条)

Medium (34 条)

…另有 26 条 Medium 级漏洞(已省略)

Low (6 条)

…另有 3 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(47 条)

Critical (4 条)

High (43 条)

⚔️ Sploitus(61 条)

Unknown (61 条)

…另有 59 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-05-30 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)