📊 2026-06-16 漏洞情报日报 · 200 条 · 高危 90

每日漏洞情报汇总 · 2026-06-16

📊 2026-06-16 漏洞情报日报

📋 共 200 条 🔥 高危/严重 90 条 🚨 CISA-KEV 2 条 🐙 GitHub-Advisory 50 条 🔥16 🛡️ NVD-Latest 74 条 🔥74 ⚔️ Sploitus 74 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-53633 (Vitest Browser): 浏览器模式下的 cdp() 接口未被权限控制,攻击者可通过 WebSocket RPC 代理 Chrome DevTools 协议,进而覆盖浏览器配置或执行恶意操作。无需认证,利用复杂度低。
  • CVE-2026-54257 (Electron): Node.js 的 Buffer API 在执行字节长度计算时存在缺陷,可能导致缓冲区分配错误、数据截断或应用崩溃。影响所有使用受影响版本的 Electron 应用,且暂无变通方案。
  • CVE-2026-52704 (WooCommerce PDF Invoice Builder): 远程代码执行漏洞(CVSS 10.0),攻击者可注入恶意代码并远程执行,完全控制受影响的 WordPress 站点。无需用户交互。
  • CVE-2026-47208 / CVE-2026-47140 / CVE-2026-47137 / CVE-2026-47131 (vm2): 多个沙盒逃逸漏洞(均 CVSS 10.0),可导致攻击者绕过 vm2 沙盒限制,在主机上执行任意代码。影响所有 3.11.4 以下版本。
  • CVE-2026-8935 (WP MAPS PRO): 插件中存在未经身份验证的 AJAX 操作,攻击者可利用公开的 nonce 创建管理员账户,从而完全接管网站。

📈 威胁趋势

  • 远程代码执行 (RCE): 当日高危漏洞的绝对主力,涉及 vm2 沙盒逃逸 (CVSS 10.0)、WooCommerce 插件、protobufjs-cli 代码注入以及 GD Perl 库的命令注入。攻击者可借此获得服务器完全控制权。
  • 身份验证绕过/权限提升: WP MAPS PRO 允许未认证用户创建管理员账户;PyJWT 的密钥混淆漏洞可伪造 HS256 令牌。这两类漏洞均可能导致未经授权的管理员访问。
  • 信息泄露/服务端请求伪造 (SSRF): Starlette 在处理 Windows UNC 路径时存在 SSRF 和 NTLM 凭据窃取风险;Tornado 的 HTTP 客户端存在无限制的解压缓冲区,可被用于拒绝服务或信息泄露。
  • 拒绝服务 (DoS): ASP.NET Core SignalR 和 Blazor Server 存在 DoS 漏洞;Electron 的 Buffer 错误可能导致应用崩溃。均影响服务可用性。

🛡️ 缓解建议

  • 立即升级: 重点修复 vm2 (>=3.11.4)、Electron (遵循厂商发布的最新版本)、WooCommerce PDF Invoice Builder (>2.0.8) 及 Vitest Browser 至修复版本。
  • 更新依赖组件: 更新受影响的 OpenSSL 静态链接包 (cryptography wheels 至 48.01+)、PyJWT 及 Perl 的 GD 模块至最新版,并确保所有 Python/JS 项目依赖为安全版本。
  • 强化 WordPress 安全: 立即停用或更新 WP MAPS PRO (>=6.1.1),并检查是否有异常管理员账户被创建。对于所有 WordPress 插件,建议开启自动更新或设专人预警。
  • 调整配置与监控: 对于 PyJWT,禁止同时配置对称与非对称算法;对于 Starlette,应限制或阻止对 UNC 路径的请求。同时监控异常的网络请求和沙盒进程行为。

🚨 CISA-KEV(2 条)

Unknown (2 条)

🐙 GitHub-Advisory(50 条)

Critical (2 条)

High (14 条)

Medium (21 条)

…另有 13 条 Medium 级漏洞(已省略)

Low (13 条)

…另有 10 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(74 条)

Critical (14 条)

High (60 条)

⚔️ Sploitus(74 条)

Unknown (74 条)

…另有 72 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-06-16 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)