📊 2026-07-22 漏洞情报日报 · 200 条 · 高危 84

每日漏洞情报汇总 · 2026-07-22

📊 2026-07-22 漏洞情报日报

📋 共 200 条 🔥 高危/严重 84 条 🚨 CISA-KEV 4 条 🐙 GitHub-Advisory 94 条 🔥42 🛡️ NVD-Latest 42 条 🔥42 ⚔️ Sploitus 60 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-44359 (CVSS 10.0) - Meshtastic GitHub CI/CD 投毒:Mesh网络开源项目。攻击者可利用 pull_request_target 工作流触发恶意代码执行,获取仓库密钥。利用条件低,仅需提交含恶意载荷的PR即可触发。
  • CVE-2026-58426 / CVE-2026-58443 (Critical) - Gitea 跨仓库/权限绕过:DevOps平台。工件签名歧义导致可跨任务访问;公库令牌可操作私有PR分支。已获得Actions权限或拥有公库令牌的攻击者可利用。
  • CVE-2026-62183 / CVE-2026-64620 (CVSS 9.8) - Apache Syncope 权限提升链 & FreeRDP RCE:前者配置不当可致普通用户自提升权限;后者FreeRDP ≤3.27.1存在堆溢出,无需认证即可远程代码执行。均具备公开PoC,利用风险高。
  • CVE-2026-59873 (Critical) - Node.js Tar 解压拒绝服务:npm包 node-tar 未限制解压数据总量,攻击者可通过构造的压缩包耗尽服务器磁盘与CPU,影响广泛的后端服务。

📈 威胁趋势

  • 远程代码执行 (RCE) / 命令注入:FreeRDP堆溢出、Apache Syncope脚本/类加载绕过及SQL注入、Meshtastic CI投毒,均可达任意代码执行,其中FreeRDP与Meshtastic无需交互即可触发。
  • 权限提升 / 安全特性绕过:Gitea公库令牌越权操作、Apache Syncope用户自提权、.NET XML加密绕过(CVE-2026-47304),主要源于身份校验逻辑缺失或权限模型不完善。
  • 拒绝服务 (DoS):.NET运行时(CVE-2026-57108/47302/50524)及node-tar解压类漏洞集中爆发,攻击面覆盖TLS、XML处理及数据解压,极易引发大范围服务瘫痪。
  • 信息泄露 / 加密弱点:Perl Crypt::Password库使用随机数生成器(CVE-2026-16235),产生可预测的盐值;Gitea工件签名歧义可致跨仓库数据暴露。

🛡️ 缓解建议

  • 立即升级受影响组件:升级FreeRDP至≥3.28.0;更新Apache Syncope至包含补丁的最新版本;将Gitea升级至≥1.22.3;更新项目中node-tar至≥6.2.1。
  • 加固身份与权限管理:审计Gitea令牌作用域,禁止公库令牌操作私有PR;在Apache Syncope中禁用不必要的BPMN自定义导入与脚本连接器,遵循最小权限原则。
  • 更新.NET运行时与依赖:针对CVE-2026-57108等四个.NET DoS漏洞,安装2026年7月微软安全更新,并同步更新System.Net.Security与System.Security.Cryptography.Xml。
  • 部署输入与资源限制:在代理层增加请求体/压缩包大小限制;启用CI/CD流程隔离,禁用pull_request_target的不安全用法,或采用先拉取再Checkout的模式。

🚨 CISA-KEV(4 条)

Unknown (4 条)

…另有 2 条 Unknown 级漏洞(已省略)

🐙 GitHub-Advisory(94 条)

Critical (3 条)

High (39 条)

Medium (43 条)

…另有 35 条 Medium 级漏洞(已省略)

Low (9 条)

…另有 6 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(42 条)

Critical (11 条)

High (31 条)

⚔️ Sploitus(60 条)

Unknown (60 条)

…另有 58 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-07-22 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)