📊 2026-06-29 漏洞情报日报 · 200 条 · 高危 87

每日漏洞情报汇总 · 2026-06-29

📊 2026-06-29 漏洞情报日报

📋 共 200 条 🔥 高危/严重 87 条 🐙 GitHub-Advisory 53 条 🔥24 🛡️ NVD-Latest 63 条 🔥63 ⚔️ Sploitus 84 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-46716 (Nezha) - 跨租户会话劫持: 影响 Nezha v1.14.13-v1.14.14 及 v2.0.0-v2.0.9。WebSocket 终端/文件管理器端点仅通过有效UUID认证,未校验所有权,导致攻击者可劫持其他租户的会话。无需交互即可利用,危害极高。
  • CVE-2026-53519 (Nezha Monitoring) - 未授权路径遍历: 影响 Nezha Dashboard。由于路由处理逻辑缺陷(使用字符串前缀而非路径段匹配),攻击者可通过构造`/dashboard..`等前缀发起路径遍历,获取服务器敏感文件。无需认证。
  • CVE-2026-48930 (Node.js) - TLS主机名绕过/权威重绑定: 影响所有Node.js受支持版本。由于TLS主机名处理中内嵌空字符(Embedded-nul)导致C字符串截断,可造成TLS证书验证绕过或DNS权威重绑定,攻击面广且利用门槛低。
  • GeoVision GV-LPC系列 (CVE-2026-57878等) - 未授权栈溢出: 影响GeoVision GV-LPC2011/LPC2211 V1.12及更早版本。存在多个堆栈缓冲区溢出漏洞(RTSP/Web请求),攻击者可通过发送特制数据包实现远程代码执行,CVSS高达9.8。
  • pnpm (多项CVE) - 依赖劫持与路径遍历: 影响pnpm包管理器。多个高危漏洞允许攻击者通过投毒的锁文件或配置依赖,在构建过程中执行任意代码或删除项目外文件,严重威胁供应链安全。

📈 威胁趋势

  • 远程代码执行 (RCE): 今日核心威胁。GeoVision 监控摄像头(CVE-2026-57878等)存在多个未认证栈溢出漏洞,可导致设备被完全控制。Node.js(CVE-2026-48930)的TLS绕过可导致中间人攻击并执行代码。
  • 访问控制与权限提升: Nezha监控系统存在严重的身份认证缺失漏洞,包括会话劫持(CVE-2026-46716)和未授权文件访问(CVE-2026-53519)。pnpm的一系列漏洞涉及依赖混淆和路径穿越,可导致供应链攻击下的权限提升。
  • SQL注入: 多个WordPress插件(GeoDirectory、Real Estate 7、wpDataTables)存在高危未认证SQL注入漏洞(CVSS 9.3),可能导致数据库数据泄露或完全接管网站。
  • 拒绝服务(DoS): js-toml库(CVE-2026-49293)存在CPU耗尽漏洞,通过解析特定格式的BigInt可导致服务崩溃。

🛡️ 缓解建议

  • 立即升级受影响软件: 优先升级Nezha至最新版本;将GeoVision GV-LPC设备固件升级至V1.12以上;更新所有受影响的WordPress插件(GeoDirectory、Real Estate 7、wpDataTables);升级pnpm及js-toml库至安全版本。
  • 紧急处置Node.js环境: 立即更新Node.js至官方发布的最新安全版本,修补TLS主机名截断漏洞。在更新前,建议严格限制对外暴露的HTTPS服务,并监控异常连接。
  • 实施网络访问控制: 对暴露于公网的GeoVision摄像头、Nezha Dashboard及Node.js服务进行访问限制,仅允许必要IP或VPN访问,并启用防火墙规则阻断异常流量。
  • 审查供应链安全: 针对pnpm漏洞,项目维护者应严格审查并锁定锁文件(lockfile),避免从不可信源引入依赖。同时启用CI/CD流水线中的依赖扫描与安全审计功能。

🐙 GitHub-Advisory(53 条)

Critical (2 条)

High (22 条)

Medium (25 条)

…另有 17 条 Medium 级漏洞(已省略)

Low (4 条)

…另有 1 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(63 条)

Critical (11 条)

High (52 条)

⚔️ Sploitus(84 条)

Unknown (84 条)

…另有 82 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-06-29 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)