📊 2026-06-24 漏洞情报日报 · 200 条 · 高危 86

每日漏洞情报汇总 · 2026-06-24

📊 2026-06-24 漏洞情报日报

📋 共 200 条 🔥 高危/严重 86 条 🚨 CISA-KEV 4 条 🐙 GitHub-Advisory 50 条 🔥17 🛡️ NVD-Latest 69 条 🔥69 ⚔️ Sploitus 77 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-52813 (Gogs,CVSS 未评但社区定为严重): 路径遍历漏洞。组织名称允许包含../序列,导致仓库文件被写入任意路径,组合利用可实现远程代码执行 (RCE)。无需认证即可触发。
  • CVE-2026-10561 (IBM Langflow OSS 1.0.0-1.9.3,CVSS 10.0): Python执行隔离不当 + 认证绕过。未认证攻击者可直接在宿主机上执行任意代码,影响Langflow的AI工作流运行环境。
  • GHSA-qxvg-h7q2-hcxh (motionEye,严重): 多阶段攻击链:本地文件读取 (LFI) → 利用硬编码哈希登录admin → 恢复恶意备份 → 未授权RCE。攻击链完整且利用门槛低。
  • CVE-2026-5366 (Prefect 3.6.23,CVSS 9.9): 远程代码执行。Git仓库类中commit_sha参数未过滤直接拼入git命令,引发命令注入,危害高。
  • CVE-2026-56265 (Crawl4AI < 0.8.7,CVSS 9.8): 认证绕过。Docker API服务器使用硬编码JWT签名密钥,攻击者可伪造任意用户令牌,完全接管系统。

📈 威胁趋势

  • 远程代码执行 (RCE): 占比最高。今日共出现 7 个严重/高危RCE漏洞,涵盖Gogs、Langflow、Prefect、motionEye、WooCommerce等,利用向量包括路径遍历、命令注入、Python隔离不当。
  • 认证绕过/权限提升: 5个漏洞。涉及Crawl4AI(硬编码密钥)、Branda插件(账户接管)、Langflow、OpenAM以及WordPress插件,攻击者借此可获取高权限或完全接管系统。
  • 信息泄露/路径遍历: 3个。如Gogs LFS泄露私有仓库内容、OpenAM跨域单点登录泄露会话令牌、motionEye的本地文件读取,常作为RCE攻击链的前置步骤。
  • 多重漏洞组合链: 值得警惕。motionEye的LFI→哈希登录→RCE链,以及OpenAM令牌泄露可导致会话劫持,体现了单一漏洞被组合利用的真实威胁。

🛡️ 缓解建议

  • 立即升级关键组件: 优先升级 Gogs、IBM Langflow(至1.9.4+)、Prefect(至3.6.24+)、Crawl4AI(至0.8.7+)及 Flowise(至2.1.4+)。对无法升级的资产部署WAF规则阻断利用流量。
  • 加固认证与令牌管理: 检查所有系统的会话令牌、JWT密钥及硬编码凭证。立即更换Crawl4AI Docker实例的默认JWT密钥;对OpenAM等IAM系统启用令牌绑定或HttpOnly Cookie
  • 实施输入验证与最小权限原则: 加固应用层对用户输入的过滤,特别是Git命令参数、路径字符串。监控异常文件写入操作,并限制容器的宿主机文件系统访问权限。
  • 部署持续监控与联动告警: 针对motionEye、OpenAM等多阶段链式攻击,部署行为分析与关联规则(例如:LFI告警后紧随异常备份恢复操作),实现自动化阻断。

🚨 CISA-KEV(4 条)

Unknown (4 条)

…另有 2 条 Unknown 级漏洞(已省略)

🐙 GitHub-Advisory(50 条)

Critical (4 条)

High (13 条)

Medium (30 条)

…另有 22 条 Medium 级漏洞(已省略)

Low (3 条)

🛡️ NVD-Latest(69 条)

Critical (14 条)

High (55 条)

⚔️ Sploitus(77 条)

Unknown (77 条)

…另有 75 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-06-24 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)