📊 2026-07-17 漏洞情报日报 · 200 条 · 高危 106

每日漏洞情报汇总 · 2026-07-17

📊 2026-07-17 漏洞情报日报

📋 共 200 条 🔥 高危/严重 106 条 🚨 CISA-KEV 3 条 🐙 GitHub-Advisory 71 条 🔥40 🛡️ NVD-Latest 66 条 🔥66 ⚔️ Sploitus 60 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-56699 (CVSS 10.0):Wazuh Manager < 5.0.0-beta3 存在NDJSON注入漏洞。已注册的Agent可构造恶意DataValue.index字段,向OpenSearch Bulk API注入删除或写入操作,威胁日志系统完整性与可用性。
  • CVE-2026-62422 (CVSS 10.0):JetBrains YouTrack(多版本)因直接数据库访问绕过鉴权,未授权攻击者可获取管理员权限,完全接管项目管理实例。
  • CVE-2026-56451 (CVSS 10.0):Siemens Opcenter X (< V2604) JWT算法未严格校验,允许攻击者伪造任意JWT(如将RS256改为HS256),实现未授权远程管理员访问。
  • CVE-2026-47156 (未评定):MantisBT ≤ 2.28.3 SOAP API认证绕过,仅需已知任意有效cookie_string即可冒充任意用户(含管理员),可完全接管漏洞跟踪系统。
  • GHSA-r3hx-x5rh-p9vv (High):django-haystack Elasticsearch后端对SearchField字段返值直接调eval(),攻击者可注入Python代码实现远程代码执行。

📈 威胁趋势

  • 认证/鉴权绕过(7起):Envoy Gateway路径解析绕过、Pheditor硬编码密码、MantisBT SOAP API绕过及YouTrack/Opcenter JWT缺陷,是本日最集中类型,多有CVSS 9.0+评分。
  • 远程代码执行(RCE)与注入(3起):django-haystack因eval()导致RCE;Apache Kylin存在OS命令注入与SQL注入;Wazuh Manager NDJSON注入。
  • 跨站脚本(XSS)(2起):MantisBT安装页面/admin/install.php存在6处反射XSS,无需认证即可利用。
  • 拒绝服务(DoS)与资源耗尽(2起):pomerium zstd解压无边界限制;websocket-driver协议长度头处理缺陷可耗尽内存。
  • 文件路径遍历(1起):Cornac 缓存解压Tar文件时存在目录穿越,可导致任意文件写入。

🛡️ 缓解建议

  • 立即升级关键组件:优先更新Wazuh Manager至5.0.0-beta3+、JetBrains YouTrack至指定补丁版本、Siemens Opcenter X至V2604+,以及MantisBT至2.28.4+。
  • 🔐 加强认证与默认凭据管控:检查所有Pheditor实例,立即更改默认硬编码密码;对Envoy Gateway部署,确认路径规范化规则已正确配置。
  • 🛠 限制对外暴露面并启用WAF:对MantisBT、django-haystack等暴露面,临时禁用SOAP API或管理安装页面访问;在Web应用防火墙上对eval()及已知注入模式配置拦截规则。
  • 🔍 检查历史日志中可疑活动:针对CVE-2026-56699与CVE-2026-56451等漏洞,审计OpenSearch/Kylin日志中是否存在异常NDJSON操作或恶意JWT使用痕迹,确认是否已被利用。

🚨 CISA-KEV(3 条)

Unknown (3 条)

…另有 1 条 Unknown 级漏洞(已省略)

🐙 GitHub-Advisory(71 条)

Critical (6 条)

High (34 条)

Medium (27 条)

…另有 19 条 Medium 级漏洞(已省略)

Low (4 条)

…另有 1 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(66 条)

Critical (13 条)

High (53 条)

⚔️ Sploitus(60 条)

Unknown (60 条)

…另有 58 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-07-17 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)