📊 2026-07-04 漏洞情报日报 · 200 条 · 高危 121

每日漏洞情报汇总 · 2026-07-04

📊 2026-07-04 漏洞情报日报

📋 共 200 条 🔥 高危/严重 121 条 🐙 GitHub-Advisory 50 条 🔥29 🛡️ NVD-Latest 92 条 🔥92 ⚔️ Sploitus 58 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-9558 (Mautic,CVSS 9.9): 服务端模板注入(SSTI)漏洞,位于主题引擎中。拥有上传权限的认证用户可通过上传恶意Twig模板实现远程代码执行,直接威胁CMS平台安全。
  • CVE-2026-9559 (Mautic,CVSS 9.9): 路径遍历漏洞,位于活动导入功能中。攻击者通过构造恶意ZIP文件,可在解压过程中实现目录穿越,导致任意文件写入或代码执行。
  • CVE-2026-11387 (WordPress SMS Alert插件,CVSS 9.8): 账户接管漏洞,影响所有版本至3.9.5。未经身份验证的攻击者可利用此漏洞提升权限并接管管理员账户,已出现公开PoC,需紧急处置。
  • CVE-2026-49352 & GHSA-g6g7-pvmx-m74p (9router npm包): 组合高危。前者因硬编码JWT密钥导致认证绕过;后者存在未经授权的RCE(通过向Tailscale安装接口注入命令)。攻击者可直接获取服务器控制权。

📈 威胁趋势

  • 远程代码执行 (RCE) 与命令注入: 本日最突出威胁类别。覆盖Mautic (SSTI)、9router (命令注入)、Five Star Business Profile插件(编辑器原语),以及 WordPress BusinessDirectory 的任意文件删除漏洞。攻击者可通过网络请求或上传恶意文件直接执行任意系统命令。
  • 权限提升与认证绕过: 威胁数量多且严重。WordPress SMS Alert插件出现账户接管漏洞,可导致前台用户提权至管理员。9router因硬编码JWT密钥可导致身份验证完全失效。UltraVNC repeater存在硬编码默认密码漏洞。
  • 信息泄露与路径遍历: 多个漏洞涉及任意文件读取。LaunchServer文件服务器存在未授权路径遍历,可读取任意系统文件;fast-mcp-telegram 通过路径遍历绕过令牌验证。Mautic及fastify/middie的解码不一致也导致路径遍历风险。
  • 拒绝服务与会话劫持: 虽然本日此类漏洞较少,但 UltraVNC repeater 的全局缓冲区溢出漏洞 (CVE-2026-7840) 可能导致服务崩溃或代码执行,Grackle的授权失效可能造成敏感数据泄露。

🛡️ 缓解建议

  • 立即修补Mautic (CVE-2026-9558 & CVE-2026-9559): 请优先升级Mautic至最新版本。在补丁未发布前,建议立即禁用“主题模板上传”及“ZIP活动导入”功能,并严格审查具有管理员权限的用户。
  • 限制WordPress插件漏洞 (CVE-2026-11387 & CVE-2026-6070): 立即将“SMS Alert – SMS & OTP for WooCommerce”升级至3.9.5以上版本,并检查所有用户账户是否存在异常。同时将“WP-BusinessDirectory”升级至4.0.1以上,以防任意文件删除。
  • 修复或隔离9router及快速应用框架: 立即设置环境变量JWT_SECRET替换硬编码默认密钥,并检查/api/tunnel/tailscale-install接口是否能被外部访问。对于@fastify/middie (CVE-2026-14198),请升级到9.3.2以上版本。
  • 检查UltraVNC及基础设施配置: 针对UltraVNC repeater,务必删除旧的配置文件和默认密码,并启用强密码策略。同时,检查所有对外暴露的Zcash网络节点 (zebrad),确认已升级至v4.4.1以上版本。

🐙 GitHub-Advisory(50 条)

Critical (7 条)

High (22 条)

Medium (16 条)

…另有 8 条 Medium 级漏洞(已省略)

Low (5 条)

…另有 2 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(92 条)

Critical (8 条)

High (84 条)

⚔️ Sploitus(58 条)

Unknown (58 条)

…另有 56 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-07-04 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)