📊 2026-07-20 漏洞情报日报 · 200 条 · 高危 96

每日漏洞情报汇总 · 2026-07-20

📊 2026-07-20 漏洞情报日报

📋 共 200 条 🔥 高危/严重 96 条 🐙 GitHub-Advisory 26 条 🔥12 🛡️ NVD-Latest 84 条 🔥84 ⚔️ Sploitus 90 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-16117 (CVSS 10.0) - Fastify HTTP代理: @fastify/http-proxy ≤11.5.0 因未正确处理URL编码的前缀路径,导致请求路由绕过,可被用于SSRF或访问内部资源。利用条件:攻击者能够发送特制HTTP请求到代理服务。
  • CVE-2026-45695 (CVSS 9.8) - Kopia备份工具: Kopia HTTP服务器以`--without-password`模式启动时,未授权攻击者可调用API访问/恢复仓库数据,导致敏感信息泄露与越权操作。利用条件:服务暴露于网络且无密码保护。
  • CVE-2026-47865 (CVSS 9.8) - VMware Avi负载均衡器: Avi Controller验证绕过漏洞,允许网络攻击者无需认证直接访问控制平面,进而完全控制负载均衡策略。利用条件:攻击者需具备与Avi Controller的网络可达性。
  • CVE-2026-54552 - Shell权限提升: `sh`的`_uid`选项在Linux/Unix系统上未正确丢弃辅助组,导致从高权限进程(如root)启动的低权限子进程可能继承额外组权限,造成权限维持与横向移动风险。
  • CVE-2026-27771 - Gitea包源信息泄露: 因对Composer包源链接的权限校验不足,Gitea ≤1.26.1版本可能向未授权用户暴露私有/内部仓库链接。利用条件:攻击者拥有普通用户访问权限即可。

📈 威胁趋势

  • 认证与授权绕过(9起):成为今日最密集漏洞类型,涉及Kopia、VMware Avi、多个WordPress插件(AI Copilot、Aimogen、Bricksforge)及Gitea。攻击者可通过缺失绑定、验证缺陷或配置错误直接获取高权限。
  • 注入与SSRF(3起):包括meta-ads-mcp的SSRF漏洞以及Fastify HTTP代理的请求绕过。攻击者可利用不受信任的URL或编码差异攻击内部服务。
  • 拒绝服务攻击(DoS/ReDoS,2起):集中于vLLM AI推理框架,包括通过无效Token投递造成死循环和用户输入的正则表达式未设超时导致服务崩溃,凸显AI基础设施的安全脆弱性。
  • 权限提升与不完整权限丢弃(3起):涉及sh的辅助组残留、WordPress插件未经校验的字段导致权限提升。此类漏洞常作为攻击链中的横向或垂直移动环节。
  • 信息泄露与硬编码密钥(3起):包括Gitea包源泄露、clawvet API硬编码JWT密钥、HCL EPC密码泄露。关键信息通过错误配置或设计缺陷泄露。

🛡️ 缓解建议

  • 立即升级受影响组件:优先更新@fastify/http-proxy至11.5.0以上版本、Kopia至0.23.0及以上版本,并评估VMware Avi Load Balancer的补丁状态。对于Gitea和Flask-Reuploaded等产品,应参照官方公告升级至修复版本。
  • 强化网络访问控制:针对Kopia及VMware Avi等高危组件,确保管理接口仅暴露在受信任的内网,并启用严格的身份认证(如LDAP、证书)。检查Fastify代理的URL处理逻辑,部署WAF规则拦截编码绕过尝试。
  • 审查并加固权限配置:针对Shell使用`_uid`的场景,确保使用`runuser`或`sudo`等更安全的提权工具替代。检查WordPress等应用的用户注册与表单提交流程,严格服务端验证提交参数。立即更换clawvet等项目中的默认硬编码密钥。

🐙 GitHub-Advisory(26 条)

High (12 条)

Medium (13 条)

…另有 5 条 Medium 级漏洞(已省略)

Low (1 条)

🛡️ NVD-Latest(84 条)

Critical (9 条)

High (75 条)

⚔️ Sploitus(90 条)

Unknown (90 条)

…另有 88 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-07-20 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)