📊 2026-07-26 漏洞情报日报 · 200 条 · 高危 106

每日漏洞情报汇总 · 2026-07-26

📊 2026-07-26 漏洞情报日报

📋 共 200 条 🔥 高危/严重 106 条 🐙 GitHub-Advisory 50 条 🔥33 🛡️ NVD-Latest 73 条 🔥73 ⚔️ Sploitus 77 条

🤖 今日安全态势分析

🎯 今日重点关注

  • OpenDJ 双重高危漏洞:GHSA-68r5 (未认证SSRF/本地文件读取/DoS) 与 GHSA-p279 (SASL PLAIN认证绕过)。攻击者无需认证即可利用网关进行内网扫描、读取任意文件或绕过代理权限检查,实现权限提升。
  • sm-crypto SM2密钥可预测(GHSA-vh45):Node.js密码学库sm-crypto 0.4.0因使用模块级单例RNG,导致SM2私钥和签名随机数可被预测,严重威胁基于SM2的加密通信安全。
  • Azure 多服务权限提升链(CVE-2026-58630、CVE-2026-56163、CVE-2026-62825等CVSS 10.0):Azure App Service、AKS、Key Vault、DNS均存在认证/授权缺失,未授权攻击者可通过网络直接提升权限,影响大规模云租户。
  • Pheditor 默认密码绕过(GHSA-f25v):强制密码修改流程未验证原密码,攻击者提交任意非空值即可绕过认证接管管理员账户,风险极高。

📈 威胁趋势

  • 权限提升/认证绕过:OpenDJ、Azure全系(App Service、AKS、Key Vault、DNS)、Exchange Online、Pheditor,共8项,是今日最突出的攻击面。
  • 服务器端请求伪造(SSRF):OpenDJ、Data Quality(CVE-2026-57106),常导致内网渗透和信息泄露。
  • 信息泄露:Budibase未认证API泄露用户邮箱/SSO ID;OpenDJ本地文件读取。
  • SQL/NoSQL注入:Budibase MongoDB NoSQL注入与MySQL Backtick注入,可导致数据篡改或读取。
  • 远程代码执行(RCE):Microsoft Surface输入验证(CVE-2026-54120)、M365 Copilot反序列化(CVE-2026-50517),均需认证但影响面广。
  • 加密缺陷:sm-crypto SM2密钥预测,影响密码学基础设施。
  • 拒绝服务(DoS):OpenDJ未限制读取大小,可导致内存耗尽。
  • Shell注入:Shescape在Windows CMD下未转义括号,可被注入恶意命令。

🛡️ 缓解建议

  • 立即升级/停用受影响的OpenDJ组件:如无法升级,建议关闭DSMLv2 SOAP网关服务,并限制对SASL PLAIN机制的使用;同时监控异常SSRF出站流量。
  • 更新sm-crypto至修复版本:当前0.4.0为最新版,建议联系维护方或临时替换为其他SM2实现(如国密标准库),并为已生成密钥轮换。
  • 集中修复Azure系列漏洞:优先为Azure App Service、AKS、Key Vault、DNS、Exchange Online等应用微软发布的补丁或安全配置(如启用托管身份、限制公网访问)。
  • 检查并更新其他受影响中间件:针对Pheditor、Budibase、Shescape等,立即升级至修复后的版本;若无补丁,启用额外认证校验(如强制密码复杂度、限制API公网暴露)。

🐙 GitHub-Advisory(50 条)

Critical (5 条)

High (28 条)

Medium (16 条)

…另有 8 条 Medium 级漏洞(已省略)

Low (1 条)

🛡️ NVD-Latest(73 条)

Critical (18 条)

High (55 条)

⚔️ Sploitus(77 条)

Unknown (77 条)

…另有 75 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-07-26 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)