📊 2026-06-06 漏洞情报日报 · 200 条 · 高危 83

每日漏洞情报汇总 · 2026-06-06

📊 2026-06-06 漏洞情报日报

📋 共 200 条 🔥 高危/严重 83 条 🚨 CISA-KEV 1 条 💣 Exploit-DB-RSS 1 条 🐙 GitHub-Advisory 90 条 🔥35 🛡️ NVD-Latest 48 条 🔥48 ⚔️ Sploitus 60 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-47668 / DbGate (Critical): 未认证远程代码执行。攻击者无需凭证即可通过 /runners/start 接口的 functionName 参数注入恶意代码,直接控制服务器。
  • CVE-2026-47669 / DbGate (Critical): Zip Slip 任意文件写入。利用恶意 ZIP 包中的 ../ 路径遍历,攻击者可覆盖系统关键文件,进而实现远程代码执行。
  • CVE-2026-4104 / TeknoPass (CVSS 9.8): SQL注入漏洞。攻击者可通过用户可控的SQL主键绕过授权,实现数据泄露或进一步渗透。
  • CVE-2026-41283 / OpenStack Mistral (CVSS 9.9): 任意远程代码执行。暴露的API端点允许攻击者执行代码,窃取服务凭证,威胁云基础设施安全。

📈 威胁趋势

  • 远程代码执行 (RCE): 威胁最严重。DbGate 系列漏洞 (CVE-2026-47668/670) 及 OpenStack Mistral 均允许“无/低权限”执行任意命令,攻击面广,危害极高。
  • 权限提升与绕过: Shopper 组件 (CVE-2026-47744) 与 Acer 设备固件 (CVE-2026-50211) 暴露了严重的授权缺陷,可导致攻击者获取管理员或更高权限。
  • 信息泄露与注入: 攻击者利用 SQL注入 (CVE-2026-4104)、路径遍历 (CVE-2026-47731) 或硬编码密钥 (CVE-2026-49191) 窃取敏感数据,为后续攻击铺路。
  • 历史漏洞复燃: 今日披露大量 2019 年的高危漏洞(如 MobaXterm、WordPress插件),表明大量老旧系统仍未修复,成为攻击者的“活靶子”。

🛡️ 缓解建议

  • 立即封禁/升级 DbGate: 针对 CVE-2026-47668/669/670,应立即禁用 /runners/start/runners/load-reader 接口,或升级至官方已修复版本。
  • 加固关键云平台: 检查 OpenStack Mistral (CVE-2026-41283) 的API是否对外暴露,并确保已应用最新安全更新;立即审查并轮换所有服务凭证。
  • 排查与修复历史遗留漏洞: 针对MobaXterm、WordPress插件等2019年老漏洞,应立即扫描内部资产并进行版本升级或停用,避免被重新利用。
  • 强化输入验证: 对所有基于用户输入的路径、SQL查询和代码参数实施严格的过滤与白名单机制,防止 SQL注入及路径遍历攻击。

🚨 CISA-KEV(1 条)

Unknown (1 条)

💣 Exploit-DB-RSS(1 条)

Unknown (1 条)

🐙 GitHub-Advisory(90 条)

Critical (6 条)

High (29 条)

Medium (48 条)

…另有 40 条 Medium 级漏洞(已省略)

Low (7 条)

…另有 4 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(48 条)

Critical (13 条)

High (35 条)

⚔️ Sploitus(60 条)

Unknown (60 条)

…另有 58 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-06-06 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)