📊 2026-06-07 漏洞情报日报 · 200 条 · 高危 104

每日漏洞情报汇总 · 2026-06-07

📊 2026-06-07 漏洞情报日报

📋 共 200 条 🔥 高危/严重 104 条 🚨 CISA-KEV 1 条 💣 Exploit-DB-RSS 1 条 🐙 GitHub-Advisory 50 条 🔥24 🛡️ NVD-Latest 80 条 🔥80 ⚔️ Sploitus 68 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-47668 (严重) — DbGate JSON脚本运行器未授权远程代码执行。攻击者无需认证即可通过POST /runners/start接口注入恶意functionName参数,直接执行任意系统命令。
  • CVE-2026-47731 (严重) — NASA AMMOS仪器工具包路径遍历。未授权HTTP API未验证路径字段,远程攻击者可绕过配置限制,实现任意文件写入或读取。
  • CVE-2026-49777 (CVSS 10.0) — WooCommerce产品滑块Pro输入数量验证缺陷。攻击者可利用该漏洞植入恶意软件,导致站点完全沦陷,严重影响电商生态。
  • CVE-2026-41283 (CVSS 9.9) — OpenStack Mistral API暴露导致任意远程代码执行。攻击者可通过特定端点直接执行代码,窃取服务凭据,威胁云基础设施安全。
  • CVE-2026-6274 (CVSS 9.8) — DTS Redline WR3200路由器关键功能缺乏认证。攻击者可绕过身份验证访问路由器管理功能,威胁网络边界安全。

📈 威胁趋势

  • 远程代码执行 (RCE):最严重 — 今日共有5个RCE相关漏洞,涉及DbGate、OpenStack Mistral、PDF Signer及MobaXterm。攻击者可通过未授权或低权限接口直接执行系统命令,危害极高。
  • 权限提升/访问控制缺陷:高发 — Shopper、Omni等产品出现RBAC绕过或授权缺陷,可导致内部权限被恶意利用。
  • 拒绝服务 (DoS) 与内存破坏:集中于硬件层 — Morse Micro HaLow Wi-Fi驱动出现两个堆溢出漏洞,物理邻近攻击者可引发DoS。Klever-Go KVM存在哈希数组放大攻击风险。
  • 路径遍历与任意文件写入:持续活跃 — NASA AMMOS及DbGate的Zip Slip漏洞均允许未授权写入系统文件,极易被用于篡改配置或植入后门。
  • 信息泄露 — Omni集群导入密钥未旋转,导致高权限凭据被读取。

🛡️ 缓解建议

  • 立即升级或隔离受影响组件: 优先升级DbGate至最新版本,避免JSON脚本运行器暴露于公网。同时立即修补NASA AMMOS工具包及OpenStack Mistral实例。
  • 加强网络边界及认证控制: 为DTS Redline WR3200等路由器设备启用强密码并限制管理端口访问;检查WooCommerce插件更新,禁用不必要的滑块功能。
  • 实施纵深防御与监控:
  • 审计文件解压与路径处理逻辑:

🚨 CISA-KEV(1 条)

Unknown (1 条)

💣 Exploit-DB-RSS(1 条)

Unknown (1 条)

🐙 GitHub-Advisory(50 条)

Critical (5 条)

High (19 条)

Medium (21 条)

…另有 13 条 Medium 级漏洞(已省略)

Low (5 条)

…另有 2 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(80 条)

Critical (20 条)

High (60 条)

⚔️ Sploitus(68 条)

Unknown (68 条)

…另有 66 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-06-07 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)