📊 2026-06-03 漏洞情报日报 · 200 条 · 高危 101

每日漏洞情报汇总 · 2026-06-03

📊 2026-06-03 漏洞情报日报

📋 共 200 条 🔥 高危/严重 101 条 🚨 CISA-KEV 3 条 💣 Exploit-DB-RSS 2 条 🐙 GitHub-Advisory 13 条 🔥10 🛡️ NVD-Latest 91 条 🔥91 ⚔️ Sploitus 91 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-47429 (Vitest UI Server 任意文件读取执行): 影响 Vitest UI 服务器,攻击者可利用暴露在网络中的服务,在 Windows 系统上读取并执行任意文件,危害极高。
  • CVE-2026-47428 (Vitest Browser Mode XSS): Vitest 浏览器模式未对 otelCarrier 查询参数进行过滤,直接插入内联脚本,攻击者可构造恶意链接实现跨站脚本攻击。
  • CVE-2026-47413 (praisonai-platform 权限提升): 平台存在接口授权缺陷,任意工作区成员可通过 POST 请求将任意用户添加为所有者,导致权限被恶意提升。
  • CVE-2026-7858 (Teamwork Cloud 反序列化漏洞): 影响多个版本的 No Magic Teamwork Cloud,未经身份验证的远程代码执行攻击,CVSS 9.8,极其危险。

📈 威胁趋势

  • 远程代码执行 (RCE) / 代码注入: 领域极为活跃,包括 Vitest UI 的任意文件执行、Teamwork Cloud 的反序列化、Apache Airflow 文档中危险的模板注入示例,以及 Delta Sql 的任意文件上传均属此类。
  • 权限提升 / 访问控制绕过: praisonai-platform 出现多处严重缺陷,包括通过 IDOR 越权操作项目、评论以及工作区成员提权,显示协作类SaaS平台正面临严峻的横向移动风险。
  • 信息泄露 / 凭证泄露: Apache Airflow 的 KubernetesExecutor 将 JWT 令牌暴露在 Pod 规约的命令行参数中,以及 Nezha 监控系统的结果伪造,均可能导致敏感信息泄露。
  • XSS 与输入验证: DOMPurify 库的 selectedcontent 绕过以及 Apache ActiveMQ 中的代码注入,表明经典的 Web 安全漏洞仍在持续演化。

🛡️ 缓解建议

  • 隔离与认证: 立即检查 Vitest UI 服务器是否暴露在公网,并启用网络隔离或强认证。对 @agenticmail/mcp 暴露的 HTTP 接口添加身份验证层。
  • 紧急升级与打补丁: 针对 CVE-2026-47413、CVE-2026-47417 等 praisonai-platform 缺陷,联系厂商获取修复版本。将 Apache ActiveMQ 升级至 5.19.7 或 6.2.6 以上。
  • 限制与审查配置: 审计并收紧 Apache Airflow 的 KubernetesExecutor 配置,避免令牌以命令行形式暴露。检查 Teamwork Cloud 的反序列化输入过滤机制。
  • 强化输入验证: 针对 DOMPurify 库,考虑禁止默认启用 selectedcontent。对于所有暴露的 API 端点,严格执行参数校验并实施最小权限原则。

🚨 CISA-KEV(3 条)

Unknown (3 条)

…另有 1 条 Unknown 级漏洞(已省略)

💣 Exploit-DB-RSS(2 条)

Unknown (2 条)

🐙 GitHub-Advisory(13 条)

Critical (3 条)

High (7 条)

Medium (2 条)

Low (1 条)

🛡️ NVD-Latest(91 条)

Critical (5 条)

High (86 条)

⚔️ Sploitus(91 条)

Unknown (91 条)

…另有 89 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-06-03 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)