📊 2026-06-25 漏洞情报日报 · 200 条 · 高危 95

每日漏洞情报汇总 · 2026-06-25

📊 2026-06-25 漏洞情报日报

📋 共 200 条 🔥 高危/严重 95 条 🚨 CISA-KEV 4 条 🐙 GitHub-Advisory 55 条 🔥20 🛡️ NVD-Latest 75 条 🔥75 ⚔️ Sploitus 66 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-10561 (CVSS 10.0) - IBM Langflow OSS:未认证远程代码执行漏洞。结合Python执行隔离缺陷与身份认证绕过,攻击者可完全控制主机。影响版本1.0.0至1.9.3,利用条件低,危害极高。
  • CVE-2026-45051 - OpenAM WebAuthn:预认证远程代码执行。利用Java反序列化漏洞,攻击者无需凭证即可在OpenAM服务器上执行任意代码。严重威胁企业单点登录基础设施。
  • CVE-2026-54350 - Budibase:非认证NoSQL操作符注入。攻击者可通过发送特制查询参数实现后端数据篡改或越权操作,直接威胁低代码平台的数据安全。
  • CVE-2026-52813 - Gogs:路径遍历导致远程代码执行。通过组织名称中的`../`序列写入任意路径,攻击者可上传恶意文件并触发执行,影响自托管Git服务。
  • MotionEye多阶段链:结合本地文件读取、Pass-the-Hash及不安全恢复功能,可实现完全未授权的远程代码执行。该链利用简单,对物联网监控系统威胁极大。

📈 威胁趋势

  • 远程代码执行 (RCE):今日漏洞绝对主体。Langflow、OpenAM、Gogs、MotionEye及Flowise等均涉及预认证或低权限RCE,利用链多样化,攻击面显著扩大。
  • 不安全反序列化/注入:OpenAM (Java)、Budibase (NoSQL) 及 expr-eval (JavaScript) 漏洞表明,反序列化和参数注入仍是严重威胁,且覆盖多种语言环境。
  • 认证与授权绕过:n8n的全局原型污染、Langflow的MCP资源未授权访问及OpenAM的SOAP认证绕过,均显示在身份验证与访问控制逻辑上存在系统性缺陷。
  • 路径遍历与信息泄露:Gogs的LFS仓库内容泄露及MotionEye的文件读取,构成横向移动和数据窃取链条。

🛡️ 缓解建议

  • 立即升级受影响软件:针对Langflow、Gogs、n8n、Budibase、Flowise等高危漏洞,应优先升级至官方发布的最新修复版本。对于已停止维护的组件(如OpenAM),建议评估并迁移至替代方案或启用WAF规则。
  • 强化网络隔离与访问控制:对暴露在公网的管理后台(如MotionEye、OpenAM、Langflow)实施严格的IP白名单或VPN接入。确保未认证端点无法直接访问。
  • 启用运行时防护与监控:部署RASP工具或WAF规则,重点检测Java反序列化、NoSQL注入及路径穿越流量。同时审计系统日志,针对异常的用户操作或文件写入行为进行告警。
  • 审查低代码/自动化平台权限:对于n8n、Budibase等平台,严格限制工作流的创建与修改权限,并禁用或审查高风险节点(如自定义MCP、XML处理)的使用,遵循最小权限原则。

🚨 CISA-KEV(4 条)

Unknown (4 条)

…另有 2 条 Unknown 级漏洞(已省略)

🐙 GitHub-Advisory(55 条)

Critical (6 条)

High (14 条)

Medium (31 条)

…另有 23 条 Medium 级漏洞(已省略)

Low (4 条)

…另有 1 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(75 条)

Critical (14 条)

High (61 条)

⚔️ Sploitus(66 条)

Unknown (66 条)

…另有 64 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-06-25 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)