📊 2026-07-28 漏洞情报日报 · 200 条 · 高危 145

每日漏洞情报汇总 · 2026-07-28

📊 2026-07-28 漏洞情报日报

📋 共 200 条 🔥 高危/严重 145 条 🚨 CISA-KEV 2 条 🐙 GitHub-Advisory 42 条 🔥27 🛡️ NVD-Latest 118 条 🔥118 ⚔️ Sploitus 38 条

🤖 今日安全态势分析

🎯 今日重点关注

  • 多项Azure服务CVSS 10.0权限提升 — Azure App Service、AKS、Key Vault、DNS及Exchange Online存在认证/授权缺失漏洞,未授权攻击者可远程提权或篡改数据。利用条件:无需凭证,网络可达。
  • OpenDJ未授权SSRF及本地文件读取(GHSA-68r5) — DSMLv2 SOAP网关未限制xsd:anyURI,攻击者可发起SSRF、读取服务器文件并引发无限制读取DoS。利用条件:网络可达,无需认证。
  • sm-crypto SM2密钥可预测(GHSA-vh45) — Node.js包sm-crypto 0.4.0使用全局RNG实例,导致所有SM2私钥及签名临时数可预测。利用条件:获取任意公钥或签名即可恢复私钥。
  • Shescape Windows CMD shell注入(GHSA-w4hw) — 在明确配置shell为CMD的环境下,escape/escapeAll API未转义括号导致命令注入。利用条件:用户输入传递给shell且攻击者可控制输入。
  • Pheditor强制改密认证绕过(GHSA-f25v) — 默认密码为admin时,强制改密流程不验证当前密码,任意非空值均可通过。利用条件:知道默认密码即admin。

📈 威胁趋势

  • 权限提升(5项) — Azure App Service、AKS、Key Vault、DNS及Exchange Online均曝出未授权提权漏洞(CVSS 10.0);OpenDJ SASL PLAIN认证绕过可冒充任意用户。
  • 信息泄露/SSRF(3项) — OpenDJ SSRF+本地文件读取;Budibase未授权用户信息泄露(GHSA-hr66);Azure Data Quality SSRF(CVSS 10.0)。
  • 远程代码执行/命令注入(4项) — Microsoft Surface输入验证(CVSS 9.9);M365 Copilot反序列化(CVSS 9.9);Shescape shell注入;Budibase NoSQL注入及MySQL backtick注入。
  • 密码学风险(1项) — sm-crypto SM2密钥生成可预测,影响加密通信安全。
  • 认证绕过/逻辑漏洞(2项) — Pheditor强制改密绕过;Budibase公共API未授权访问。

🛡️ 缓解建议

  • 立即修补Azure服务 — 针对CVE-2026-58630(App Service)等6个CVSS 10.0漏洞,联系微软获取补丁并确认影响范围,启用网络隔离和最小权限策略。
  • 升级OpenDJ并限制SOAP网关访问 — 若使用OpenDJ ≤5.1.1,立即升级至修复版本;在未修复前禁用dsml-servlet端点或添加网络ACL。
  • 替换或更新sm-crypto — 立即将npm包sm-crypto 0.4.0替换为支持独立RNG的版本(如使用crypto.randomBytes),并重新生成所有SM2密钥对。
  • 检查Windows环境Shescape配置 — 确保不使用默认CMD shell,或升级Shescape至修复版本(若已发布);对用户输入进行严格过滤。

🚨 CISA-KEV(2 条)

Unknown (2 条)

🐙 GitHub-Advisory(42 条)

Critical (5 条)

High (22 条)

Medium (14 条)

…另有 6 条 Medium 级漏洞(已省略)

Low (1 条)

🛡️ NVD-Latest(118 条)

Critical (29 条)

High (89 条)

⚔️ Sploitus(38 条)

Unknown (38 条)

…另有 36 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-07-28 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)