📊 2026-07-31 漏洞情报日报 · 200 条 · 高危 162

每日漏洞情报汇总 · 2026-07-31

📊 2026-07-31 漏洞情报日报

📋 共 200 条 🔥 高危/严重 162 条 🐙 GitHub-Advisory 19 条 🔥12 🛡️ NVD-Latest 150 条 🔥150 ⚔️ Sploitus 31 条

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-58162 / CVE-2026-58150 / CVE-2026-57834 / CVE-2026-33267(Apache Traffic Server) — 影响Apache Traffic Server 8~10.1.3版,漏洞类型包括证书生成劫持、请求走私、输入验证;利用条件:无需认证,可远程利用,CVSS 10.0,攻击者可完全控制证书或进行HTTP走私攻击。
  • CVE-2026-66066(Active Storage + Rails) — 影响Ruby on Rails应用默认配置下显示图片变体的场景;漏洞类型为任意文件读取(含环境变量)可导致RCE;利用条件:无需认证,已有PoC公开(GitHub仓库),风险极高。
  • CVE-2026-63232 / CVE-2026-63233 / CVE-2026-63234(Koollab LMS) — 影响Koollab学习管理系统,漏洞类型为SQL注入 + 不安全反序列化导致Webshell写入;利用条件:低权限认证用户即可触发,CVSS 9.9,可实现完全控制服务器。
  • CVE-2026-67426 / CVE-2026-67429(Flyto2 Core) — 影响Flyto2 Core,漏洞类型包括未认证SSRF(callback_url无限制)和任意文件写入(image.download绕过路径检查);利用条件:远程未认证攻击者可利用SSRF探测内网或写入恶意文件,风险严重。

📈 威胁趋势

  • 远程代码执行(RCE):Active Storage任意文件读取->RCE、Koollab LMS SQLi+反序列化写Webshell、Flyto2 Core任意文件写入,均为Critical级,攻击面广。
  • 服务端请求伪造(SSRF):Flyto2 Core /run接口未认证SSRF、dssrf SSRF绕过(CVE-2026-54722),可探测内网或触发其他漏洞。
  • HTTP请求走私/输入验证:Apache Traffic Server三个CVSS 10.0漏洞针对Transfer-Encoding、chunked消息和证书验证,严重影响代理安全。
  • 拒绝服务(DoS):OliveTin OAuth2状态内存耗尽(未绑定增长)、MCP Ruby SDK单JSON-RPC请求造成GB级内存分配,均可由未认证远程攻击者触发。
  • 会话劫持/权限提升:MCP Ruby SDK SSE会话中毒(无所有权验证)、terraform-mcp-server跨租户凭证重用(CVSS 10.0),导致工具调用权限泄露。

🛡️ 缓解建议

  • 立即升级 Apache Traffic Server 至 9.2.15 或 10.1.4 及以上版本,修复请求走私与证书劫持漏洞;如无法升级,临时禁用 certifier 插件并配置严格HTTP/2校验。
  • 针对 Active Storage 漏洞,手动禁用图片变体功能或限制可处理的图片格式与URL来源,同时升级 Rails 至包含修复的版本(参考官方公告)。
  • 对 Koollab LMS 系统,立即应用官方补丁或临时关闭 “manual mark assessment” 等受影响端点,并检查服务器是否有异常Webshell文件。
  • 加固 Flyto2 Core 部署:为 flyto-verification 服务添加认证机制,限制 image.download 的目标路径,并隔离沙箱目录权限。

🐙 GitHub-Advisory(19 条)

Critical (4 条)

High (8 条)

Medium (6 条)

Low (1 条)

🛡️ NVD-Latest(150 条)

Critical (33 条)

High (117 条)

⚔️ Sploitus(31 条)

Unknown (31 条)

…另有 29 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-07-31 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)