📊 2026-07-15 漏洞情报日报 · 200 条 · 高危 100

每日漏洞情报汇总 · 2026-07-15

📊 2026-07-15 漏洞情报日报

📋 共 200 条 🔥 高危/严重 100 条 🚨 CISA-KEV 5 条 🐙 GitHub-Advisory 72 条 🔥43 🛡️ NVD-Latest 57 条 🔥57 ⚔️ Sploitus 66 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-47677 (FacturaScripts): 关键身份认证绕过漏洞。攻击者可对2FA验证接口进行暴力破解,无需密码即可接管任何启用了双因素认证的用户账户,且接口缺乏CSRF保护,利用条件极低。
  • CVE-2026-52824 (Kimai Docker): 关键默认密钥漏洞。官方Docker镜像使用了硬编码的默认`APP_SECRET`,攻击者可轻易伪造会话Cookie,直接接管整个实例,影响所有未修改此配置的容器化部署。
  • CVE-2026-45262 (FacturaScripts): 关键SQL注入漏洞。即使API密钥被限制为仅可读访问,攻击者仍可通过REST API端点执行恶意SQL语句,导致数据泄露或进一步提权。
  • CVE-2026-4769 (WAGO PLC): 关键未授权访问漏洞。WAGO I/O Field系列设备启动时启用内部诊断功能,无需认证即可通过网络远程访问,可能导致工业控制系统被完全控制。
  • CVE-2026-50006 (Anyquery): 关键任意文件写入漏洞。其MySQL兼容服务器模式未限制原生SQLite命令,未授权攻击者可通过`ATTACH DATABASE`命令在服务器上写入文件,进而实现远程代码执行。

📈 威胁趋势

  • 远程代码执行 (RCE) / 任意文件写入: 今日威胁最严重的类型。涉及Anyquery (CVE-2026-50006)、TidGi、DIRAC (CVE-2026-45579)、Crawl4AI (CVE-2026-56260) 等多个产品,攻击者多通过非预期功能或输入验证缺陷实现代码执行。
  • 身份认证绕过与权限提升: FacturaScripts (CVE-2026-47677) 和Kimai (CVE-2026-52824) 暴露了认证机制的严重缺陷,前者允许对2FA进行暴力破解,后者因默认密钥导致Cookie伪造,均能导致账户完全接管。
  • SQL注入: 关键SQL注入漏洞 (CVE-2026-45262) 出现在企业级ERP系统FacturaScripts中,即使受限的API密钥也无法防御,威胁数据安全。
  • 信息泄露与路径遍历: n8n-MCP (CVE-2026-54052) 存在租户隔离缺陷,可导致工作版本历史越权访问;FacturaScripts (CVE-2026-7xxx) 文件上传功能存在路径遍历,可造成文件被覆盖或写入。
  • 工业控制系统 (ICS) 风险: WAGO PLC (CVE-2026-4769) 漏洞表明OT环境中的设备固件存在隐蔽后门式功能,一旦被利用将造成严重物理后果。
  • Web应用与CMS弱点: Joomla Helix Ultimate (CVE-2026-57830) 和WordPress User Registration插件 (CVE-2026-11964) 分别存在未授权文件删除和支付通知伪造漏洞,威胁网站完整性。

🛡️ 缓解建议

  • 立即更新与替换默认密钥: 针对Kimai (CVE-2026-52824) 和Flowise (CVE-2026-56271),务必立即检查并替换所有硬编码的默认`APP_SECRET`和JWT密钥,并重新生成所有会话令牌。
  • 严格限制网络暴露面: 对Anyquery (CVE-2026-50006) 和WAGO PLC (CVE-2026-4769),应立即将服务器端口(如MySQL协议端口)和PLC管理接口限制在内网或VPN内,禁止暴露在公网,并启用防火墙白名单。
  • 升级至修复版本或应用补丁: 优先升级FacturaScripts、Gravitino (CVE-2026-41041) 和 Centreon (CVE-2026-14453) 至最新安全版本。对于无法立即更新的FacturaScripts系统,可临时禁用REST API或启用严格的WAF规则以缓解SQL注入和认证绕过。
  • 加强输入验证与最小权限原则: 针对Crawl4AI和Joomla Helix等应用,部署Web应用防火墙 (WAF) 过滤恶意路径遍历和文件删除请求。对所有API接口实施严格的用户输入校验和输出编码,并定期审计API密钥权限,遵循最小权限原则。

🚨 CISA-KEV(5 条)

Unknown (5 条)

…另有 3 条 Unknown 级漏洞(已省略)

🐙 GitHub-Advisory(72 条)

Critical (9 条)

High (34 条)

Medium (26 条)

…另有 18 条 Medium 级漏洞(已省略)

Low (3 条)

🛡️ NVD-Latest(57 条)

Critical (8 条)

High (49 条)

⚔️ Sploitus(66 条)

Unknown (66 条)

…另有 64 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-07-15 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)