📊 2026-06-02 漏洞情报日报 · 200 条 · 高危 106

每日漏洞情报汇总 · 2026-06-02

📊 2026-06-02 漏洞情报日报

📋 共 200 条 🔥 高危/严重 106 条 🚨 CISA-KEV 1 条 💣 Exploit-DB-RSS 2 条 🐙 GitHub-Advisory 13 条 🔥10 🛡️ NVD-Latest 96 条 🔥96 ⚔️ Sploitus 88 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-45312 (CVSS 9.9):RAGFlow 0.24.0 及更早版本存在 Jinja2 模板注入漏洞,任何已认证用户均可利用该漏洞在服务器上执行任意代码,对基于 RAG 的 AI 应用构成严重威胁。
  • CVE-2026-9559 / CVE-2026-9558 (CVSS 9.9):Mautic 7 存在两个严重漏洞,包括路径遍历(允许通过恶意 ZIP 文件实现远程代码执行)和 SSTI 模板注入(绕过沙箱限制),拥有主题上传权限的用户可利用。
  • CVE-2026-47429 / CVE-2026-47428:Vitest UI 服务器存在两个致命漏洞。攻击者可读取任意文件(特别是在 Windows 上),或通过未转义的查询参数注入恶意脚本(XSS),威胁开发环境安全。
  • CVE-2026-10187 (CVSS 9.8):Totolink N300RH 路由器 Web 管理界面存在未经身份验证的栈溢出漏洞,攻击者可远程执行任意代码,直接影响家庭及小型办公网络设备。
  • CVE-2026-8732 (CVSS 9.8):WordPress WP Maps Pro 插件由于 AJAX 动作不安全,允许未经身份验证的攻击者创建管理员账户,实现权限提升。

📈 威胁趋势

  • 远程代码执行(RCE)与任意代码执行:今日高危漏洞的主要类型。RAGFlow (SSTI) 和 Mautic (SSTI与路径遍历) 暴露了 AI 与开源框架的安全短板;Totolink 路由器指出物联网设备仍是高危攻击面。
  • 权限提升:WP Maps Pro 和 praisonai-platform 的多个漏洞(IDOR、成员越权)表明,Web 应用在授权校验机制的隔离上存在普遍缺陷。
  • 信息泄露与文件读取:Vitest 的任意文件读取漏洞暴露了前端开发工具的远程攻击风险;同时,Nezha 监控工具可被恶意代理伪造监控结果。
  • XSS 与绕过:DOMPurify 新版被发现可通过浏览器重克隆机制绕过 XSS 过滤,反映了前端安全防御与浏览器解析行为之间的博弈。

🛡️ 缓解建议

  • 立即更新关键组件:请优先将 RAGFlow、Mautic、Vitest、DOMPurify 以及所有列出的 WordPress 插件更新至最新版本,以修复已知的 RCE、XSS 和权限提升漏洞。
  • 隔离开发环境与网络:对于 Vitest UI 等开发工具,禁止将其暴露在公网或不受信任的网络段中,并使用防火墙策略限制对管理端口(如 /mcp)的访问。
  • 强化身份验证与授权:检查所有 Web 应用(特别是 praisonai-platform 类平台)的后台 API 端点是否严格验证用户角色及资源所有权,及时修复 IDOR 和租户成员注入漏洞。
  • 限制上传与模板功能:对于存在路径遍历和 SSTI 风险的功能(如 Mautic 的主题上传、RAGFlow 的提示词模板),启用严格的文件类型过滤、沙箱机制及最小权限原则。

🚨 CISA-KEV(1 条)

Unknown (1 条)

💣 Exploit-DB-RSS(2 条)

Unknown (2 条)

🐙 GitHub-Advisory(13 条)

Critical (3 条)

High (7 条)

Medium (2 条)

Low (1 条)

🛡️ NVD-Latest(96 条)

Critical (9 条)

High (87 条)

⚔️ Sploitus(88 条)

Unknown (88 条)

…另有 86 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-06-02 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)