📊 2026-07-27 漏洞情报日报 · 200 条 · 高危 100

每日漏洞情报汇总 · 2026-07-27

📊 2026-07-27 漏洞情报日报

📋 共 200 条 🔥 高危/严重 100 条 🐙 GitHub-Advisory 35 条 🔥24 🛡️ NVD-Latest 76 条 🔥76 ⚔️ Sploitus 89 条

🤖 今日安全态势分析

🎯 今日重点关注

  • OpenDJ 未认证 SSRF / 文件读取 / DoS(GHSA‑68r5):影响 OpenIdentityPlatform OpenDJ ≤5.1.1,DSMLv2 SOAP 网关无需认证即可发起 SSRF、读取本地文件并导致无界读取 DoS,属关键基础设施风险。
  • sm‑crypto SM2 密钥可预测(GHSA‑vh45):Node.js 包 0.4.0 使用全局 RNG 实例生成 SM2 私钥与签名随机数,攻击者可推导私钥,威胁国密应用安全。
  • Azure 多服务 CVSS 10.0 权限提升(CVE‑2026‑58630 等):Azure App Service、AKS、Key Vault、DNS 及 Exchange Online 均存在认证/授权缺陷,未经授权攻击者可远程提权或篡改,需紧急修复。
  • Pheditor 强制改密认证绕过(GHSA‑f25v):密码为默认 admin 时,提交任意非空值即可绕过强制修改流程,直接导致账户接管。

📈 威胁趋势

  • 权限提升与认证绕过:OpenDJ SASL 代理 ACI 绕过、Pheditor 改密绕过、Azure 五大服务提权、Exchange Online 认证不当,共 7 个 Critical 级别漏洞集中爆发。
  • 远程代码执行(RCE):Microsoft Surface 输入验证不当(CVSS 9.9)、M365 Copilot 反序列化(CVSS 9.9)要求认证,但可致远程代码执行。
  • SSRF 与信息泄露:OpenDJ SSRF + 文件读取、IBM Data Quality SSRF(CVSS 10.0)、Budibase 未认证用户信息泄露(含 email、SSO ID)。
  • 注入与逻辑缺陷:Budibase NoSQL 注入、MySQL 反引号注入;Budibase Chat‑Link 身份混淆可致同租户账户接管。

🛡️ 缓解建议

  • 立即升级/隔离 OpenDJ:关闭 DSMLv2 SOAP 网关或升级至 5.2.0+;检查 SASL PLAIN 配置,启用代理 ACI 严格检查。
  • 替换 sm‑crypto 0.4.0:停止使用该版本,改用独立 RNG 实例或等官方修复;若无法升级,手动替换 SecureRandom 为真随机源。
  • 应用 Azure 紧急补丁:针对 CVE‑2026‑58630 等 6 个 CVSS 10.0 漏洞,立即安装微软 7 月安全更新;限制公网暴露面,启用网络策略。
  • 加固 Budibase 与 Pheditor:Budibase 需限制 `/api/global/users/tenant/:id` 访问并升级;Pheditor 立即修改默认密码并启用改密验证逻辑。

🐙 GitHub-Advisory(35 条)

Critical (4 条)

High (20 条)

Medium (10 条)

…另有 2 条 Medium 级漏洞(已省略)

Low (1 条)

🛡️ NVD-Latest(76 条)

Critical (18 条)

High (58 条)

⚔️ Sploitus(89 条)

Unknown (89 条)

…另有 87 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-07-27 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)