📊 2026-07-21 漏洞情报日报 · 200 条 · 高危 104

每日漏洞情报汇总 · 2026-07-21

📊 2026-07-21 漏洞情报日报

📋 共 200 条 🔥 高危/严重 104 条 🐙 GitHub-Advisory 50 条 🔥20 🛡️ NVD-Latest 84 条 🔥84 ⚔️ Sploitus 66 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-59873 (Critical) - node-tar 解压拒绝服务: 影响所有使用 npm tar 库的 Node.js 应用。由于库未对解压数据总量设硬上限,攻击者可构造恶意压缩包,导致服务器磁盘空间与 CPU 资源耗尽。
  • CVE-2026-63795 (CVSS 10.0) - Linux 内核 9p 文件系统漏洞: 影响所有使用 9p 协议(如虚拟化场景、容器)的 Linux 内核。由于 p9_client_walk() 错误路径存在缺陷,可能导致本地权限提升或系统崩溃。
  • CVE-2026-16117 (CVSS 10.0) - @fastify/http-proxy 请求前缀重写绕过: 影响 Fastify Web 框架的 HTTP 代理组件。攻击者可通过 URL 编码的前缀绕过身份验证或访问控制列表,实现未授权访问后端服务。
  • CVE-2026-47865 (CVSS 9.8) - VMware Avi Load Balancer 认证绕过: 影响 VMware Avi 负载均衡器控制平面。具有网络访问权限的恶意用户可绕过认证机制,直接接管控制台,风险极高。

📈 威胁趋势

  • 拒绝服务 (DoS): 今日数量最多的漏洞类型。涉及 node-tar 解压、.NET 运行时(X509/TLS/XML 处理)及多个 Linux 内核驱动,攻击面广,利用成本低。
  • 权限提升 & 释放后使用 (UAF): 集中爆发于 Linux 内核,涉及 exfatNFSpNFS 等组件。CVSS 评分普遍高达 9.8,表明这些漏洞极易导致内核态代码执行或信息泄露。
  • 身份认证绕过: VMware Avi 负载均衡器漏洞 (CVE-2026-47865) 为严重认证绕过,可直接导致控制权丢失,属于影响业务连续性的高危风险。
  • 安全功能绕过: 多个 .NET 漏洞 (CVE-2026-47304, CVE-2026-50528) 涉及 XML 加密和 TLS/SSL 功能,可能导致加密逻辑失效或数据完整性受损。

🛡️ 缓解建议

  • 立即升级 node-tar 包至最新版本,并对所有上传的压缩包进行沙箱检测或限制解压配额。
  • 优先为 VMware Avi Load Balancer 打补丁(参考 VMware 安全公告),并在修复完成前限制管理端口对公网的暴露。
  • 建议 Linux 服务器管理员尽快更新内核至稳定版(包含上述 CVE 修复),尤其关注使用 9p/ExFAT/NFS 协议的虚拟化或存储节点。
  • 针对 .NET 应用,请将运行时更新至官方最新安全补丁,并检查 System.Security.Cryptography.XmlSystem.Net.Security 相关的自定义配置。

🐙 GitHub-Advisory(50 条)

Critical (1 条)

High (19 条)

Medium (25 条)

…另有 17 条 Medium 级漏洞(已省略)

Low (5 条)

…另有 2 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(84 条)

Critical (8 条)

High (76 条)

⚔️ Sploitus(66 条)

Unknown (66 条)

…另有 64 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-07-21 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)