📊 2026-06-28 漏洞情报日报 · 200 条 · 高危 104

每日漏洞情报汇总 · 2026-06-28

📊 2026-06-28 漏洞情报日报

📋 共 200 条 🔥 高危/严重 104 条 🐙 GitHub-Advisory 53 条 🔥24 🛡️ NVD-Latest 80 条 🔥80 ⚔️ Sploitus 67 条

🤖 今日安全态势分析

🎯 今日重点关注

  • GeoVision GV-LPC 系列设备 (CVE-2026-57878/79/80/81): 多个未认证栈缓冲区溢出漏洞(CVSS 9.8),攻击者可通过特殊构造的RTSP请求或Web请求实现远程代码执行,相关设备(V1.12及更早版本)暴露在公网时危害极大。
  • Nezha 监控系统 (CVE-2026-53519 & CVE-2026-46716): 两个严重漏洞:路径遍历漏洞允许未授权访问管理前端资源;WebSocket会话劫持漏洞允许跨租户终端/文件管理。利用链可导致完全控制监控代理。
  • Cacti 框架 (CVE-2026-40079): 命令注入漏洞(CVSS 9.8),因escape_command()函数缺乏输入过滤,攻击者可利用该漏洞在服务器上执行任意命令,影响1.2.30及以下版本。
  • Node.js (CVE-2026-48930): TLS主机名校验绕过(CVSS 9.8),利用嵌入空字符(NULL字节)的主机名可导致中间人攻击或权限提升,影响所有支持版本。
  • pnpm 包管理器 (CVE-2026-55697/98 等系列): 多个高危漏洞,攻击者通过精心构造的锁文件或configDependencies可实现路径遍历、符号链接攻击及包解析绕过,导致恶意代码执行。

📈 威胁趋势

  • 远程代码执行 (RCE): 占比最高,以GeoVision物联网设备、Cacti、Node.js为代表,攻击面集中在缺乏输入校验和内存安全问题上。
  • 应用逻辑滥用/绕过: Nezha 和 pnpm 相关漏洞凸显对权限校验缺失(如会话无绑定)及路径解析逻辑漏洞的利用趋势。
  • 拒绝服务 (DoS) / 资源消耗: js-toml库解析十六进制/二进制大整数时的O(n²)复杂度问题,可通过构造特殊输入导致CPU耗尽。
  • SQL注入: GeoDirectory 和 Real Estate 7 等WordPress插件存在未认证SQL注入漏洞,攻击门槛低,影响大量网站。

🛡️ 缓解建议

  • 立即打补丁或升级:优先升级 GeoVision GV-LPC 设备固件至V1.12以上;升级 Nezha 至 v1.14.15 或 v2.0.10+;升级 Cacti 至 1.2.31+;更新 Node.js 至最新安全版本。
  • 限制网络暴露面:对 GeoVision 设备、Cacti 管理后台等易受攻击资产,不得直接暴露在公网,应使用VPN或内网隔离。
  • 审查供应链依赖:立即排查项目中是否使用 js-toml v1.1.0 及以下版本;锁定pnpm版本并审计锁文件(pnpm-lock.yaml),拒绝未经验证的第三方configDependencies或patch配置。
  • 部署WAF与入侵检测:对Web应用(如Cacti)启用WAF规则拦截命令注入尝试;监控WebSocket连接异常请求和涉及路径遍历(如`/dashboard..`)的访问日志。

🐙 GitHub-Advisory(53 条)

Critical (2 条)

High (22 条)

Medium (25 条)

…另有 17 条 Medium 级漏洞(已省略)

Low (4 条)

…另有 1 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(80 条)

Critical (12 条)

High (68 条)

⚔️ Sploitus(67 条)

Unknown (67 条)

…另有 65 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-06-28 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)