📊 2026-06-27 漏洞情报日报 · 200 条 · 高危 97

每日漏洞情报汇总 · 2026-06-27

📊 2026-06-27 漏洞情报日报

📋 共 200 条 🔥 高危/严重 97 条 🐙 GitHub-Advisory 55 条 🔥24 🛡️ NVD-Latest 73 条 🔥73 ⚔️ Sploitus 72 条

🤖 今日安全态势分析

🎯 今日重点关注

  • OpenAM 预授权远程代码执行 (CVE-2026-45051, CVSS 9.8): 影响 OpenAM WebAuthn 模块。攻击者可通过发送特制的序列化数据,在无需认证的情况下触发反序列化漏洞,导致任意代码执行。利用条件低,可直接威胁服务器安全。
  • Flowise 多重OS命令注入 (CVE-2026-56274, CVSS 9.9): 影响 Flowise 低于 3.1.2 的版本。攻击者利用 Custom MCP Server 功能中命令校验的缺陷,结合正则绕过,能够注入并执行任意OS命令,可完全控制主机。
  • n8n 全局原型污染绕过 (CVE-2026-44789, CVSS 9.9): 影响 n8n 多个旧版本。已认证用户可通过未经验证的输入触发全局 JavaScript 原型污染,绕过此前针对 CVE-2026-42232 的补丁,实现更深入的攻击,如权限提升或数据篡改。
  • Nezha 跨租户会话劫持 (CVE-2026-46716, Critical): 影响 Nezha 多个版本。其 WebSocket 端点仅凭有效的 UUID 进行认证,缺乏所有权校验,导致攻击者可以劫持任意租户的终端或文件管理会话,直接获得对另一用户资源的控制权。

📈 威胁趋势

  • 远程代码执行 (RCE) / 命令注入: 今日共有 3 个此类漏洞(CVE-2026-56274, CVE-2026-40079, CVE-2026-45051),且均为 Critical 级别。攻击者无需或仅需低权限即可利用,是当前最危险的威胁类型,主要影响开源框架和监控系统。
  • 权限提升 / 安全机制绕过: 出现 4 个相关漏洞,包括 n8n 的原型污染(CVE-2026-44789)和 OpenAM 的用户篡改(CVE-2026-45052)。表明攻击者正试图通过绕过认证和权限检查,获取更高级别的系统访问权限。
  • 拒绝服务 (DoS) / 资源耗尽: 以 js-toml 库的 CPU 耗尽(CVE-2026-49293)和 Hackney TLS 连接超时(CVE-2026-47071)为代表。此类漏洞虽不直接导致数据泄露,但可造成应用不可用,影响业务连续性。
  • 信息泄露 / 会话劫持: Nezha 跨租户会话劫持(CVE-2026-46716)和 Mojolicious OAuth2 不安全的 state 参数(CVE-2026-9733)等,攻击者通过中间人攻击或直接劫持会话,可窃取敏感凭证和数据。

🛡️ 缓解建议

  • 立即升级受影响组件: 优先升级 OpenAM、Flowise、n8n 至最新安全版本;将 Nezha 升级至修复版本,以修复远程代码执行和会话劫持等高危漏洞。安排专人跟进补丁发布窗口。
  • 强化访问控制与网络隔离: 尽快为 Nezha 等内部管理工具启用 IP白名单或 VPN,并审查所有 WebSocket 接口的认证逻辑。对于 Cacti 等监控系统,限制其 Web 管理界面的暴露面。
  • 启用并复核日志与告警: 开启对所有关键应用的审计日志,特别关注异常的 WebSocket 连接尝试、反序列化错误及命令执行记录。配置告警规则,对异常流量和权限变更行为进行实时监控。
  • 执行安全加固配置: 检查 Flowise 和 n8n 等应用中的用户权限配置,遵循最小权限原则。验证 OAuth2 等认证模块的配置,确保使用了正确且随机化的 state 参数,防止 CSRF 攻击。

🐙 GitHub-Advisory(55 条)

Critical (4 条)

High (20 条)

Medium (26 条)

…另有 18 条 Medium 级漏洞(已省略)

Low (5 条)

…另有 2 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(73 条)

Critical (9 条)

High (64 条)

⚔️ Sploitus(72 条)

Unknown (72 条)

…另有 70 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-06-27 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)