📊 2026-06-01 漏洞情报日报 · 200 条 · 高危 95

每日漏洞情报汇总 · 2026-06-01

📊 2026-06-01 漏洞情报日报

📋 共 200 条 🔥 高危/严重 95 条 🐙 GitHub-Advisory 34 条 🔥14 🛡️ NVD-Latest 81 条 🔥81 ⚔️ Sploitus 85 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-47396 (PraisonAI):未授权API访问漏洞。PraisonAI的`call server`在未配置`CALL_SERVER_TOKEN`时,暴露未认证的智能体控制API,攻击者可远程调用并执行任意智能体操作。利用条件:公网可达且未配置认证令牌。
  • GHSA-fp6w-8wpg-74g5 (stigmem-node):匿名访问权限提升。关闭认证的stigmem节点若暴露于非回环地址,将授予匿名用户广泛的读写与联邦操作权限。利用条件:节点认证关闭且暴露于网络。
  • CVE-2026-45312 (RAGFlow):服务端模板注入(SSTI)导致RCE。RAGFlow 0.24.0及更早版本的提示词生成器存在Jinja2模板注入,任何已认证用户可执行任意代码。利用条件:拥有合法账号。
  • CVE-2026-9559 (Mautic):路径遍历导致任意文件写入。Mautic 7的营销活动导入功能在解压ZIP文件时存在路径穿越漏洞,可能导致远程代码执行。利用条件:拥有权限的管理员用户或可诱导管理员导入恶意ZIP。
  • CVE-2026-3655 (WordPress OTP插件):认证绕过。WordPress的OTP Login插件(1.8.50-1.8.60版本)因Firebase验证流程缺陷,允许攻击者绕过认证并登录任意用户账户。利用条件:目标站点运行受影响插件版本。

📈 威胁趋势

  • 远程代码执行(RCE):今日占比最高,如RAGFlow的SSTI漏洞(CVE-2026-45312)、Mautic的路径遍历与SSTI(CVE-2026-9559/9558)以及开源项目ouroboros-ai与Delta Sql的任意文件上传漏洞,攻击者可取得服务器控制权。
  • 认证绕过与权限提升:集中出现,包括WordPress OTP插件(CVE-2026-3655)、WP Maps Pro插件(CVE-2026-8732)以及stigmem-node因配置错误导致的匿名宽权限。
  • 服务端请求伪造(SSRF):出现两个相关漏洞,针对Koel的播客解析功能(CVE-2026-47260)和CC-Tweaked的HTTP API(CVE-2026-47695),后者利用NAT64绕过传统的内网IP黑名单。
  • XML签名绕过:authentik的SAML组件存在签名封装攻击(CVE-2026-47201),允许攻击者复用上游IdP的签名断言冒充其他联邦用户。
  • IoT设备漏洞:Totolink N300RH路由器Web管理接口存在未授权命令执行漏洞(CVE-2026-10187),CVSS 9.8,影响面广。

🛡️ 缓解建议

  • 立即加固暴露的API与配置:针对PraisonAI和stigmem-node,立即启用认证机制(如API Token/Auth)并确保服务仅在本地回环地址监听,避免直接暴露于互联网。
  • 更新易受攻击的软件与插件:将RAGFlow、Mautic、WordPress OTP插件、WP Maps Pro、authentik及Koel等升级至官方发布的最新安全版本,修复已知SSTI、路径遍历及认证绕过漏洞。
  • 限制上传与模板执行能力:禁用或限制未受沙箱保护的模板引擎(如Mautic的Twig、RAGFlow的Jinja2)及文件上传功能,对上传文件进行严格类型和路径校验,防止任意文件写入和代码执行。
  • 强化网络访问控制与配置审查:对于IoT设备(如Totolink路由器)和存在SSRF风险的应用(CC-Tweaked、Koel),建议隔离在内部网络,配置严格的白名单策略,并审查所有联邦传输配置确保启用mTLS。

🐙 GitHub-Advisory(34 条)

Critical (4 条)

High (10 条)

Medium (19 条)

…另有 11 条 Medium 级漏洞(已省略)

Low (1 条)

🛡️ NVD-Latest(81 条)

Critical (8 条)

High (73 条)

⚔️ Sploitus(85 条)

Unknown (85 条)

…另有 83 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-06-01 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)