📊 2026-06-14 漏洞情报日报 · 200 条 · 高危 99

每日漏洞情报汇总 · 2026-06-14

📊 2026-06-14 漏洞情报日报

📋 共 200 条 🔥 高危/严重 99 条 🚨 CISA-KEV 1 条 🐙 GitHub-Advisory 50 条 🔥20 🛡️ NVD-Latest 79 条 🔥79 ⚔️ Sploitus 70 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-47208 / CVE-2026-47140 / CVE-2026-47137 / CVE-2026-47131 (CVSS 10.0): vm2沙箱模块存在多个致命逃逸漏洞。攻击者可在受沙箱保护的JavaScript代码中编写恶意代码,直接逃逸出沙箱并执行任意系统命令。利用条件低,影响使用 vm2 ≥3.11.4 之前版本的Node.js应用。
  • CVE-2026-49261 (CVSS 10.0): MariaDB服务器高危漏洞。启用 wsrep_notify_cmd 功能后,特定条件下允许攻击者利用该命令机制执行任意命令。影响 10.6/10.11/11.4/11.8等多个版本系列。
  • CVE-2026-48150 (Critical): Budibase低代码平台权限提升漏洞。攻击者如果拥有工作区范围内的构建者角色,可通过精心构造的API请求,利用 /api/public/v1/roles/assign 端点将自身权限提升至全局管理员。横向扩展攻击面大。
  • CVE-2026-47370 / CVE-2026-47369 (CVSS 9.9): 多个UniFi OS设备存在命令注入与权限提升漏洞。已具备网络访问和低权限的攻击者可利用输入验证缺陷执行命令或提权至更高权限,严重威胁Ubiquiti设备安全。

📈 威胁趋势

  • 沙箱逃逸 / 远程代码执行 (RCE): 今日威胁核心。vm2 集中爆发4个CVSS 10.0的沙箱逃逸漏洞,攻击者可执行任意代码;MariaDB也因配置命令注入存在RCE风险。此类漏洞可直接导致服务器被完全控制。
  • 权限提升: 多款低代码与基础设施平台存在权限绕过。Budibase的工作区角色提升至全局管理员,Appsmith存在超级用户创建竞争条件(User级权限提升),UniFi OS亦存在提权漏洞。
  • 信息泄露与SSRF: Budibase连续出现SSRF (未拦截内网请求) 和REST数据源凭据泄露风险;GeoServer管理员可将明文密码写入任意文件;Appsmith密码重置功能存在基于Origin头的校验绕过,可能导致用户账户接管。
  • 认证绕过: Budibase webhook schema接口授权缺失,允许未认证用户更新已认证端点的请求体schema,可能引发后续攻击。

🛡️ 缓解建议

  • 紧急更新vm2库: 所有使用 vm2 ≤3.11.3 的Node.js应用应立即升级至3.11.4或更高版本。如无法立即升级,应隔离运行沙箱代码的服务,并评估是否可替代为其他沙箱方案。
  • 修复关键数据库与底层平台: 立即停止在公共网络上使用受影响版本的MariaDB (尤其是启用 wsrep_notify_cmd 的实例),并升级至对应修复版本。同时检查并更新所有Ubiquiti UniFi设备固件。
  • 审计低代码平台配置: 对 Budibase 和 Appsmith 实例进行紧急安全检查:禁用不必要的builder角色、修复webhook权限、更新SSRF防护白名单及凭据存储逻辑。确保密码重置功能仅接受可信域名。
  • 限制网络暴露与最小权限原则: 严格控制对管理面板和API端点的网络访问,尤其是 /api/public/* 和涉及数据库、容器的管理端点。对任何具备低级访问权限的账户实施强化监控。

🚨 CISA-KEV(1 条)

Unknown (1 条)

🐙 GitHub-Advisory(50 条)

Critical (1 条)

High (19 条)

Medium (24 条)

…另有 16 条 Medium 级漏洞(已省略)

Low (6 条)

…另有 3 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(79 条)

Critical (22 条)

High (57 条)

⚔️ Sploitus(70 条)

Unknown (70 条)

…另有 68 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-06-14 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)