📊 2026-07-24 漏洞情报日报 · 200 条 · 高危 97

每日漏洞情报汇总 · 2026-07-24

📊 2026-07-24 漏洞情报日报

📋 共 200 条 🔥 高危/严重 97 条 🐙 GitHub-Advisory 70 条 🔥27 🛡️ NVD-Latest 70 条 🔥70 ⚔️ Sploitus 60 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-16367 (CVSS 10.0) – Mozilla Firefox/Thunderbird 沙箱逃逸:影响 Firefox 及 Thunderbird 核心组件(Disability Access APIs),攻击者可利用无效指针实现完全沙箱逃逸。无需用户交互即可远程利用。
  • Auth.js 多项严重漏洞 (GHSA-7rqj-j65f-68wh,GHSA-8fpg-xm3f-6cx3):包含邮件认证绕过(Unicode 标准化缺陷)及仅检查 auth 对象存在性的权限提升漏洞。会导致未授权用户登录或绕过认证保护资源。
  • CVE-2026-59931 (High) – PhpSpreadsheet SSRF 绕过:WEBSERVICE() 函数的域名白名单可被 HTTP 重定向绕过,攻击者可通过构造恶意 URL 触发内网请求(SSRF),但需要诱导用户打开恶意 Excel 文件。
  • CVE-2026-45623 (High) – PostCSS 任意文件读取:CSS 解析器在处理 sourceMappingURL 注释时未进行路径校验,攻击者可在前端构建系统(如 Webpack/Vite)中通过恶意 CSS 实现读取服务器任意文件。

📈 威胁趋势

  • 远程代码执行/权限提升:Mozilla Firefox 系列爆发大量严重漏洞(CVE-2026-16367~CVE-2026-16396),涵盖 WebExtensions 权限提升、DOM 网络组件隔离绕过、沙箱逃逸及整数溢出。影响面极广(浏览器+邮件客户端)。
  • 资源耗尽/拒绝服务:PhpSpreadsheet 包含两项高风险 DoS 漏洞:Gnumeric 解析器 gzip 无限制解压导致内存耗尽(CVE-2026-59932),以及 OLE 解析器循环链引用导致无限循环(CVE-2026-59933)。pypdf 也存在解析未终止内联图片导致无限循环问题。
  • 信息泄露/认证绕过:Auth.js 邮箱标准化缺陷可冒充任意用户登录;PostCSS 可读取任意文件。SSRF 漏洞依然活跃(PhpSpreadsheet 通过重定向绕过白名单)。

🛡️ 缓解建议

  • 立即升级Mozilla产品:将 Firefox 升级至 >=153,Thunderbird 升级至 >=153(Firefox ESR 需 >=140.13),以修复 CVE-2026-16367 等9个严重/高危漏洞。
  • 更新依赖库:立即更新 @auth/core/next-auth 至最新版本(修复 Unicode 标准化绕过);升级 PhpSpreadsheet 至 >=5.4.1(修复 SSRF 及内存耗尽漏洞);升级 PostCSS 至最新版(修复路径遍历读取)。
  • 限制文件上传与解析:如使用 PhpSpreadsheet 或 pypdf 解析用户上传文件,建议添加文件大小限制(如 < 10MB)、启用沙箱解析,并对 .gnumeric/.xls/.pdf 格式进行预处理安全检查。
  • 加固认证配置:对于 Auth.js/NextAuth v5 应用,放弃仅判断 auth 对象存在性的校验模式,务必显式检查用户 ID 或 session 有效内容;同时检查邮箱标准化逻辑,启用严格模式。

🐙 GitHub-Advisory(70 条)

Critical (2 条)

High (25 条)

Medium (39 条)

…另有 31 条 Medium 级漏洞(已省略)

Low (4 条)

…另有 1 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(70 条)

Critical (31 条)

High (39 条)

⚔️ Sploitus(60 条)

Unknown (60 条)

…另有 58 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-07-24 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)