📊 2026-07-19 漏洞情报日报 · 200 条 · 高危 89

每日漏洞情报汇总 · 2026-07-19

📊 2026-07-19 漏洞情报日报

📋 共 200 条 🔥 高危/严重 89 条 🐙 GitHub-Advisory 35 条 🔥14 🛡️ NVD-Latest 75 条 🔥75 ⚔️ Sploitus 90 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-9810 (CVSS 9.8):WordPress AI Copilot 插件认证绕过漏洞。未绑定 OAuth 令牌至用户,攻击者可通过公共 OAuth 流程获取有效令牌直接获取管理员权限。
  • CVE-2026-45695 (CVSS 9.8):Kopia 备份工具 HTTP 服务无需密码启动时,存在未授权API访问风险。远程攻击者可利用该漏洞读取或操作备份数据。
  • CVE-2026-53713 (Critical):Envoy Gateway 认证绕过漏洞。路径归一化处理缺陷(//等),攻击者可通过`//etc/passwd`绕过关键路径检查,实现越权访问。
  • CVE-2026-54549 (High):meta-ads-mcp 工具 SSRF漏洞。`upload_ad_image`接口未限制`image_url`参数,攻击者可利用服务器发起内网探测或访问云元数据服务。
  • CVE-2026-15982 / CVE-2026-14956 (CVSS 9.8):多个WordPress插件(Aimogen Pro、Bricksforge)存在权限提升漏洞,未授权攻击者可利用注册或参数验证缺陷接管管理员账户。

📈 威胁趋势

  • 认证/授权绕过(占比最高):今日出现多个CVSS 9.8级别的认证绕过漏洞,集中在WordPress插件(AI Copilot、SAML SSO)及云原生组件(Envoy Gateway),利用条件低,可导致完全接管。
  • 权限提升(Privilege Escalation):多个WordPress插件(Aimogen Pro, Bricksforge)及AWS JDBC Wrapper均存在权限升级漏洞,攻击者可从低权限提升至管理员或数据库DA权限。
  • 远程代码执行/命令执行(RCE):CVE-2023-49899/49900等老漏洞今日被重新收录至NVD,涉及未授权远程命令执行,风险极高,需警惕历史漏洞的延续利用。
  • 服务端请求伪造(SSRF)及拒绝服务(DoS):meta-ads-mcp存在SSRF;vLLM AI推理框架被曝出两种DoS漏洞(无效Token注入、ReDoS),攻击者可通过构造特定请求导致服务中断。
  • 不完整权限丢弃:sh工具中的`_uid`选项未正确清理附属组权限,导致权限提升,影响容器和Unix环境的安全性。

🛡️ 缓解建议

  • 立即更新受影响组件:优先升级AI Copilot(>1.5.4)、Kopia(>=0.23.0)、Bricksforge及Aimogen Pro至最新版本,杜绝已知认证绕过与提权漏洞。
  • 强化网络访问控制:对Envoy Gateway等反向代理配置严格的路径白名单;确保Kopia等工具的HTTP服务不暴露于公网,并配置强密码认证。
  • 限制对外部输入的信任:针对meta-ads-mpc等工具,在代码层对`image_url`进行协议与域白名单校验;对vLLM框架启用正则超时机制,防止ReDoS攻击。
  • 审计插件及第三方依赖:立即排查所有WordPress站点中已安装的SAML SSO (<=5.4.3) 与WooCommerce OTP插件,建议暂停使用或启用强制多因素认证作为补偿措施。

🐙 GitHub-Advisory(35 条)

Critical (1 条)

High (13 条)

Medium (20 条)

…另有 12 条 Medium 级漏洞(已省略)

Low (1 条)

🛡️ NVD-Latest(75 条)

Critical (13 条)

High (62 条)

⚔️ Sploitus(90 条)

Unknown (90 条)

…另有 88 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-07-19 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)