📊 2026-06-17 漏洞情报日报 · 200 条 · 高危 84

每日漏洞情报汇总 · 2026-06-17

📊 2026-06-17 漏洞情报日报

📋 共 200 条 🔥 高危/严重 84 条 🚨 CISA-KEV 1 条 🐙 GitHub-Advisory 100 条 🔥45 🛡️ NVD-Latest 39 条 🔥39 ⚔️ Sploitus 60 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-52704 (CVSS 10.0) – WooCommerce PDF Invoice Builder: 插件存在代码注入漏洞,远程攻击者无需认证即可实现远程代码执行,影响版本低于 2.0.9。该插件广泛部署于电商站点,风险极高。
  • CVE-2026-53753 (CVSS 9.1?) – Crawl4AI AST沙箱逃逸: 计算字段功能中的 `_safe_eval_expression()` 函数仅拦截下划线开头的属性,攻击者可利用 `gi_frame.f_back` 链绕过沙箱,在未授权情况下实现远程代码执行。
  • CVE-2026-49468 (CVSS 9.8) – LiteLLM 认证绕过: 代理服务因Host Header解析缺陷,攻击者可通过构造特殊请求绕过认证,未授权访问受保护的管理路由,导致敏感信息泄露或服务控制权丢失。
  • CVE-2026-54157 (Critical) – LobeHub 未授权SSRF: `/webapi/proxy` 端点未进行认证与URL校验,允许任何人发起服务器端请求伪造,可导致内网探测、凭证窃取或Cookie注入。

📈 威胁趋势

  • 远程代码执行(RCE)及代码注入: 今日高危漏洞中占比最高,达6个以上。涉及 WooCommerce PDF插件、Crawl4AI、Deno (Windows)、Fortra BoKS、Pizzy Library等。攻击面覆盖Web应用、开发框架及基础组件。
  • 权限提升与认证绕过: 共4个漏洞。LiteLLM的Host Header注入可导致未授权访问管理面板;WP MAPS PRO插件注册未认证AJAX接口,攻击者可利用公开nonce创建管理员账户;Masteriyo LMS存在越权漏洞。
  • 服务端请求伪造(SSRF): 出现2个关键SSRF漏洞,分别位于 LobeHub 和 Crawl4AI,均可作为内网横向移动的跳板。
  • 文件上传与任意文件写入: 多个WordPress插件(如Baggage Freight Shipping、Ultimate Product Catalog)依然存在老式文件上传漏洞,攻击者可上传WebShell。
  • 缓冲区与内存问题: Electron的`Buffer` API计算错误可能导致崩溃或内存分配异常,影响大量桌面应用。

🛡️ 缓解建议

  • 立即升级受影响软件: 优先升级 WooCommerce PDF Invoice Builder 至 2.0.9 及以上、LiteLLM 至最新修复版、WP MAPS PRO 至 6.1.1。同步检查并升级 Crawl4AI、LobeHub、Rclone、Deno、Electron 至各自修复版本。
  • 实施网络访问控制: 对暴露在公网的LobeHub `/webapi/proxy` 端点、Crawl4AI Docker API端口、LiteLLM管理接口、以及BoKS的boks_autoregisterd服务进行白名单策略,禁止不必要的公网访问。
  • 审查并启用安全配置: 检查所有WordPress站点,禁用或加固存在漏洞的插件(尤其含文件上传、SSRF、非认证AJAX的插件)。禁用或修复Crawl4AI中AST沙箱的`_safe_eval_expression()`函数。对Rclone的`rclone rcd`服务务必启用强制认证。

🚨 CISA-KEV(1 条)

Unknown (1 条)

🐙 GitHub-Advisory(100 条)

Critical (7 条)

High (38 条)

Medium (40 条)

…另有 32 条 Medium 级漏洞(已省略)

Low (15 条)

…另有 12 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(39 条)

Critical (4 条)

High (35 条)

⚔️ Sploitus(60 条)

Unknown (60 条)

…另有 58 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-06-17 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)