📊 2026-07-03 漏洞情报日报 · 200 条 · 高危 103

每日漏洞情报汇总 · 2026-07-03

📊 2026-07-03 漏洞情报日报

📋 共 200 条 🔥 高危/严重 103 条 🐙 GitHub-Advisory 100 条 🔥49 🛡️ NVD-Latest 54 条 🔥54 ⚔️ Sploitus 46 条

🤖 今日安全态势分析

🎯 今日重点关注

  • Adobe ColdFusion 双漏洞链 (CVE-2026-48277, CVE-2026-48276, CVSS 10.0): 影响 ColdFusion 2025.9/2023.20 及更早版本。攻击者无需认证即可通过输入验证缺陷和危险文件上传漏洞实现远程代码执行,利用难度极低,极易形成蠕虫式攻击。
  • Mautic 服务器端模板注入与路径遍历 (CVE-2026-9558, CVE-2026-9559, Critical): 影响 Mautic 开源营销自动化平台。具备任意权限的认证用户可利用模板引擎无沙箱缺陷执行任意代码,或通过导入ZIP文件的路径遍历漏洞实现任意文件读写,威胁内部数据安全。
  • 9router 双重致命缺陷 (GHSA-g6g7-pvmx-m74p & CVE-2026-49352, Critical): 影响 9router npm包 v0.4.39及以下版本。该路由器的 Dashboard 存在硬编码JWT密钥,可致权限绕过;同时,其后端API接口存在无认证的OS命令注入漏洞,两者结合可导致设备完全失陷。
  • QUIC 协议栈TLS验证绕过 (CVE-2026-49457, Critical): 影响 QUIC 协议客户端实现。因未校验 TLS 1.3 握手阶段的 CertificateVerify 签名及证书链,攻击者可轻易实施中间人攻击,解密、篡改所有 QUIC 流量,影响依赖于该协议的安全通信。
  • UltraVNC 中继器缓冲区溢出 (CVE-2026-7840, CVSS 9.8): 影响 UltraVNC repeater 1.8.2.2及更早版本。其HTTP管理服务器存在全局缓冲区溢出,远程攻击者无需认证即可利用畸形请求导致服务崩溃或执行任意代码,威胁内网VNC管理安全。

📈 威胁趋势

  • 远程代码执行(RCE): 今日数量最多,涵盖 ColdFusion、Mautic、9router、LLaMA-Factory、Firefox 及 NetScaler 等多个主流平台。攻击面从Web应用到基础设施组件,且多个漏洞无需认证即可触发,风险极高。
  • 权限提升与身份绕过: 包含 9router 硬编码JWT密钥、WordPress SMS插件账户接管漏洞。攻击者可借此获取管理员权限,为后续内网渗透铺平道路。
  • 信息泄露与路径遍历: 涉及 Mautic 文件上传、LaunchServer 任意文件读取及 fast-mcp-telegram 令牌绕过。此类漏洞直接泄露服务器敏感文件或凭据,通常为勒索或数据窃取的前置步骤。
  • 拒绝服务(DoS)与内存损坏: 集中出现在 NetScaler ADC/Gateway 及 UltraVNC。内存溢出不仅导致服务崩溃,亦可演变为代码执行,对关键业务连续性构成严重威胁。

🛡️ 缓解建议

  • 立即升级受影响软件: 优先升级 Adobe ColdFusion 至官方最新版;更新 Mautic、9router 包及 UltraVNC repeater 至已修复版本;修补 NetScaler 和 LLaMA-Factory 至安全版本。
  • 加强认证与密钥管理: 检查 9router 实例,必须设置环境变量 JWT_SECRET 为强随机字符串,移除回退的硬编码密钥;为所有QUIC应用开启并强制完整的证书链校验。
  • 强化输入验证与访问控制: 针对 ColdFusion 应用,在WAF层严格过滤上传文件类型;为 Mautic 等平台配置最小权限原则,限制用户上传和执行自定义模板的权限。
  • 隔离与监控高危服务: 将 VNC 中继器、管理后台等关键服务置于内部网络或VPN后方,避免直接暴露于公网。部署入侵检测规则,重点监控异常的命令执行和文件读取行为。

🐙 GitHub-Advisory(100 条)

Critical (12 条)

High (37 条)

Medium (42 条)

…另有 34 条 Medium 级漏洞(已省略)

Low (9 条)

…另有 6 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(54 条)

Critical (16 条)

High (38 条)

⚔️ Sploitus(46 条)

Unknown (46 条)

…另有 44 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-07-03 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)