📊 2026-08-02 漏洞情报日报 · 200 条 · 高危 191

每日漏洞情报汇总 · 2026-08-02

📊 2026-08-02 漏洞情报日报

📋 共 200 条 🔥 高危/严重 191 条 🐙 GitHub-Advisory 12 条 🔥3 🛡️ NVD-Latest 188 条 🔥188

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-18452(CVSS 10.0):Rich Source DMS+ 使用硬编码 API 密钥,未认证远程攻击者可完全控制所有已安装设备,影响面广且利用门槛极低。
  • CVE-2026-66803(CVSS 10.0):Azure Cosmos DB 存在不当访问控制,未经授权攻击者可通过网络远程执行代码,云服务场景下危害严重。
  • CVE-2026-53609(Critical):Apostrophe CMS 的 apos.util.set 存在服务端原型污染漏洞,经 patch 可被认证用户利用,可能导致 RCE 或权限提升。
  • CVE-2026-58046(CVSS 9.9):Plesk XML-RPC API 存在 SQL 注入,低权限用户可读取任意数据库数据并完全控制面板,影响托管平台安全。
  • CVE-2026-14919(CVSS 9.8):ShopMonitor.io WordPress 插件邮件重路由测试模式可被客户端伪造请求头绕过,导致敏感邮件泄露。

📈 威胁趋势

  • 远程代码执行(RCE):今日最突出类型,涉及 Azure Cosmos DB、Adobe Campaign、IBM Langflow、Logsign SIEM 等,多因输入验证缺失或不当访问控制导致。
  • 身份验证与访问控制缺陷:硬编码凭据、错误授权、可绕过的信任源检查,使未认证或低权限攻击者获得高权限。
  • 注入类漏洞:SQL 注入(Plesk)、代码注入(Langflow/Logsign)与服务器端原型污染(Apostrophe)并列,均可导致严重危害。
  • 路径遍历与XSS:FileBrowser Quantum 字幕接口存在双重路径遍历;Apostrophe SEO 组件存在存储型 XSS,均需用户交互或在特定场景下被利用。

🛡️ 缓解建议

  • 立即排查并替换所有使用硬编码凭据/API Key 的设备(如 DMS+),暂停公网暴露,并轮换所有相关密钥。
  • 针对 Azure Cosmos DB、Adobe Campaign、Plesk 等受影响产品,优先应用官方补丁;无法立即升级时,严格限制网络访问并启用最小权限策略。
  • 对 Web 应用(Apostrophe、ShopMonitor.io、FileBrowser Quantum)进行输入校验与输出编码,禁止将用户参数直接用于文件路径或对象原型操作,同时审查现有请求头信任逻辑。
  • 加强日志审计与异常流量监控,重点关注利用 API 接口、XML-RPC 和邮件重路由功能的可疑活动,及时发现利用尝试。

🐙 GitHub-Advisory(12 条)

Critical (1 条)

High (2 条)

Medium (7 条)

Low (2 条)

🛡️ NVD-Latest(188 条)

Critical (61 条)

High (127 条)


🤖 漏洞情报自动汇总 · 2026-08-02 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)