📊 2026-07-18 漏洞情报日报 · 200 条 · 高危 96

每日漏洞情报汇总 · 2026-07-18

📊 2026-07-18 漏洞情报日报

📋 共 200 条 🔥 高危/严重 96 条 🚨 CISA-KEV 3 条 🐙 GitHub-Advisory 52 条 🔥27 🛡️ NVD-Latest 69 条 🔥69 ⚔️ Sploitus 76 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-56699 (CVSS 10.0,Wazuh Manager): 严重级别最高。未转义字段导致NDJSON注入,已注册代理可任意删除/索引数据,直接威胁SIEM日志完整性。
  • CVE-2026-45695 (CVSS 9.8,Kopia备份工具): 无密码启动HTTP服务时,攻击者可未经认证直接访问备份仓库,导致敏感数据全量泄露。
  • CVE-2026-55579 (Pheditor编辑器): 硬编码默认密码“admin”,且存在公开PoC利用脚本,可导致未认证远程代码执行,风险扩散极快。
  • CVE-2026-12492 (WooCommerce OTP插件) & CVE-2026-15013 (WordPress SAML SSO插件): 两起高严重性认证绕过漏洞,分别通过OTP验证缺失和签名算法混淆实现,影响大量在线商店与登录集成。
  • CVE-2026-22752 (Spring Authorization Server): 影响主流身份认证框架,利用对主密钥的绕过攻击,可导致整个授权服务失陷,需紧急排查版本。

📈 威胁趋势

  • 认证绕过 / 权限提升 (占比最高): 今日捕获7起相关漏洞。除上述重点外,Envoy Gateway路径归一化缺陷、AWS-JDBC Wrapper权限提升、Shell辅助组未清除问题均属此类。攻击链条短、利用成本低。
  • 远程代码执行 (RCE): 典型代表为Pheditor硬编码密码导致RCE,以及两份2023年(CVE-2023-49900等)旧漏洞数据再次出现,说明用户修补滞后问题严重。
  • 服务端请求伪造 / 注入: meta-ads-mcp SSRF允许攻击者利用`image_url`发起内网探测;Flask-Reuploaded存在扩展名黑名单绕过,威胁文件上传功能安全性。
  • 拒绝服务(DoS): vLLM项目出现2个漏洞:远程DoS(非法token注入)和ReDoS(正则编译无超时),对AI推理服务稳定性构成威胁。

🛡️ 缓解建议

  • 立即更新或配置受影响产品: 升级Wazuh Manager至5.0.0-beta3或更高版本;Kopia升级至0.23.0;禁用或更改Pheditor默认口令;确保WooCommerce OTP和SAML SSO插件更新至最新。
  • 开展凭证与密码审查: 针对Pheditor及所有硬编码/默认密码应用,执行全量扫描并强制修改。检查Spring Authorization Server使用的主密钥配置。
  • 强化网络隔离与输入验证: 限制Kopia HTTP服务的对外暴露;对Envoy Gateway及meta-ads-mcp中的路径/URL参数实施严格的规范化校验。为所有正则编译操作添加超时机制。
  • 资产盘点与补丁回溯: 确认是否仍使用存在CVE-2023-49899/CVE-2023-49900的旧版资产,立即下线或打补丁,避免因旧漏洞被批量扫描利用。

🚨 CISA-KEV(3 条)

Unknown (3 条)

…另有 1 条 Unknown 级漏洞(已省略)

🐙 GitHub-Advisory(52 条)

Critical (2 条)

High (25 条)

Medium (22 条)

…另有 14 条 Medium 级漏洞(已省略)

Low (3 条)

🛡️ NVD-Latest(69 条)

Critical (11 条)

High (58 条)

⚔️ Sploitus(76 条)

Unknown (76 条)

…另有 74 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-07-18 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)