📊 2026-07-09 漏洞情报日报 · 200 条 · 高危 99

每日漏洞情报汇总 · 2026-07-09

📊 2026-07-09 漏洞情报日报

📋 共 200 条 🔥 高危/严重 99 条 💣 Exploit-DB-RSS 12 条 🔥2 🐙 GitHub-Advisory 58 条 🔥27 🛡️ NVD-Latest 70 条 🔥70 ⚔️ Sploitus 60 条

🤖 今日安全态势分析

🎯 今日重点关注

  • Discuz! X5.0 - 认证绕过 (CVE-2026-49952, CVSS 9.1):影响广泛使用的开源论坛系统,攻击者无需凭证即可绕过身份验证,直接接管管理员权限或访问敏感数据。利用公开可用,风险极高。
  • Nuclio & Coolify - 多组件RCE链:Nuclio 的 cron 触发器注入 (CVE-2026-52831) 与 Coolify 的终端 WebSocket 授权缺失 (CVE-2026-34047/8, CVSS 9.9) 构成重大威胁。攻击者可利用未授权访问,在云原生环境或服务器管理面板中执行任意命令。
  • Esri Portal for ArcGIS - 未认证API访问 (CVE-2026-13019, CVSS 9.8):影响GIS关键基础设施。远程、未认证攻击者可访问核心API,可能导致数据泄露、服务中断或权限提升。
  • Dell PowerProtect Data Domain - 多重高危漏洞 (CVE-2026-53481/3, CVSS 9.8):影响企业级备份存储设备。多个不当权限控制漏洞可使攻击者远程获得完全控制权,直接威胁备份数据的完整性与可用性。
  • Joro - 未认证插件上传致RCE (CVE-2026-53649, CVSS 9.6):代理模式下的 Joro 可被绕过认证的跨源攻击,上传恶意插件导致远程代码执行。利用条件低,攻击面广。

📈 威胁趋势

  • 远程代码执行 (RCE) 与未授权访问:今日漏洞主力。多个CVE(如 Coolify、Joro、EGroupware Goploy)因认证缺失或权限校验不严直接导致RCE。攻击者正从单纯利用内存破坏转向逻辑漏洞链。
  • 身份验证与授权缺陷:认证绕过(Discuz!)、未授权API访问(Esri)、IDOR(Goploy)及OAuth刷新令牌重放(Better Auth)频发。身份认证体系的薄弱环节仍是主要突破口。
  • 软件供应链与配置风险:Nuclio 的 cron注入、Skipper 的OPA策略绕过、Perl 模块加载漏洞(CVE-2011-10043)提醒我们,开源组件的配置缺陷和旧版依赖依然是企业安全的黑洞。
  • 注入攻击多样化:除传统SQL注入(Nessus)外,出现了利用命名空间属性注入(lxml_html_clean)及反序列化注入(Airflow)的新型攻击向量,攻击面持续扩大。

🛡️ 缓解建议

  • 紧急修补:立即对 Discuz! X5.0、Coolify (≥4.0.0-beta.471)、Nuclio、Dell Data Domain 及 Esri Portal 进行版本升级或应用厂商补丁,阻断最高危入口。
  • 强化访问控制:对所有面向公网或关键内部网络的管理系统(如 Coolify、Joro)启用多因素认证(MFA),并严格审查API接口及WebSocket的路由认证与授权逻辑。
  • 隔离与监控:检查并隔离运行中的 Joro、EGroupware 及 Docker/K8s 环境。部署 Web应用防火墙(WAF)并开启针对 OPA 策略绕过、反序列化和SSRF的专项检测规则。
  • 代码与依赖审计:针对 Perl 运行时及 Python 的 lxml 库进行版本排查。对所有使用 OIDC/OAuth2 的认证库更新至最新版,并验证自定义插件或 cron 任务是否接受不受信任的输入。

💣 Exploit-DB-RSS(12 条)

Critical (1 条)

High (1 条)

Medium (1 条)

Low (1 条)

Unknown (8 条)

…另有 6 条 Unknown 级漏洞(已省略)

🐙 GitHub-Advisory(58 条)

Critical (6 条)

High (21 条)

Medium (25 条)

…另有 17 条 Medium 级漏洞(已省略)

Low (6 条)

…另有 3 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(70 条)

Critical (18 条)

High (52 条)

⚔️ Sploitus(60 条)

Unknown (60 条)

…另有 58 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-07-09 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)