📊 2026-06-22 漏洞情报日报 · 200 条 · 高危 73

每日漏洞情报汇总 · 2026-06-22

📊 2026-06-22 漏洞情报日报

📋 共 200 条 🔥 高危/严重 73 条 🐙 GitHub-Advisory 74 条 🔥37 🛡️ NVD-Latest 36 条 🔥36 ⚔️ Sploitus 90 条

🤖 今日安全态势分析

🎯 今日重点关注

  • Crawl4AI 多漏洞链 (GHSA-365w-hqf6-vxfg, CVE-2026-56265, CVE-2026-53753): 影响 Docker API 服务器,组合了硬编码 JWT 密钥导致的认证绕过、AST 沙箱逃逸导致的远程代码执行 (RCE) 以及 SSRF 等多个漏洞。攻击者可未授权接管服务,风险极高。
  • Prefect GitRepository RCE (CVE-2026-5366, CVSS 9.9): 影响 Prefect 3.6.23。在 Git 仓库的配置中,`commit_sha` 参数缺乏过滤,攻击者可通过构造恶意输入注入命令,实现远程代码执行。
  • Langflow 文件读取与 RCE (CVE-2026-55447): 影响基于 `BaseFileComponent` 的多个组件。攻击者可利用任意文件读取漏洞,进一步结合上下文信息实现远程代码执行。
  • LobeHub 未授权 SSRF (CVE-2026-54157): 影响 LobeHub 的 `/webapi/proxy` 端点。攻击者无需认证即可服务端发起请求,存在内网探测、泄露敏感信息及 Cookie 注入风险。
  • Flowise 配置注入 RCE (CVE-2024-58351, CVSS 9.8): 影响 Flowise 2.1.4 之前版本。攻击者可通过 `overrideConfig` 选项在流程执行时注入恶意配置,导致远程代码执行。

📈 威胁趋势

  • 远程代码执行 (RCE) 与命令注入: 今日漏洞中数量最多的类型,涵盖 Crawl4AI、Prefect、Langflow、Flowise 和 WooCommerce。攻击向量包括沙箱逃逸、参数注入和配置篡改。
  • 不安全的直接对象引用 (IDOR): 在 Langflow 和 OpenRemote Manager 中出现,允许已认证用户通过篡改请求中的对象 ID 访问或操作其他用户的资源,如执行他人的工作流或批量删除告警。
  • 认证绕过与权限提升: Crawl4AI 因硬编码密钥导致认证完全失效。WordPress 的 Branda 插件存在账户接管漏洞,可导致权限提升。
  • 服务端请求伪造 (SSRF) 与信息泄露: LobeHub 的 SSRF 漏洞允许未经授权的内网探测。SiYuan 笔记软件的 Bazaar 市场因未对元数据过滤,可被注入恶意代码导致信

🛡️ 缓解建议

  • 立即更新受影响软件: 优先排查并更新 Crawl4AI、Prefect、Langflow 等今日披露的严重产品。对于暂时无法升级的,启用 Web 应用防火墙 (WAF) 拦截已知攻击特征。
  • 强化认证与密钥管理: 更改所有 Docker 容器及服务的默认 JWT 密钥。对内部服务的 API 端点(如 Langflow 的 `/api/v1/responses`)实施严格的访问控制和用户身份验证。
  • 审计与限制 API 输入: 审查所有接受用户输入并执行命令或发起请求的 API(如代理、Git 操作接口),对输入内容进行严格的校验和消毒,禁止传递特殊字符。
  • 审查应用插件与市场来源: 对于支持插件或包管理的应用(如 SiYuan),在安装非官方来源的包时需格外谨慎,建议仅在确认来源可靠后再进行安装。

🐙 GitHub-Advisory(74 条)

Critical (6 条)

High (31 条)

Medium (32 条)

…另有 24 条 Medium 级漏洞(已省略)

Low (5 条)

…另有 2 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(36 条)

Critical (8 条)

High (28 条)

⚔️ Sploitus(90 条)

Unknown (90 条)

…另有 88 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-06-22 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)