📊 2026-08-04 漏洞情报日报 · 200 条 · 高危 184

每日漏洞情报汇总 · 2026-08-04

📊 2026-08-04 漏洞情报日报

📋 共 200 条 🔥 高危/严重 184 条 🚨 CISA-KEV 1 条 🐙 GitHub-Advisory 29 条 🔥14 🛡️ NVD-Latest 170 条 🔥170

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-66803 Azure Cosmos DB(CVSS 10.0):不安全的访问控制,未授权攻击者可通过网络执行代码,影响云上数据安全,需立即排查。
  • CVE-2026-18452 DMS+(CVSS 10.0):使用硬编码凭据,未认证远程攻击者可利用固定API密钥完全控制所有DMS+设备,风险极高。
  • CVE-2026-17566 pgAdmin(CVSS 9.9):导入/导出工具将用户SQL查询拼接进psql命令,攻击者可通过构造查询实现命令注入进而RCE。
  • CVE-2026-8457 WooCommerce Social Login(CVSS 9.8):Apple登录处理器信任任意id_token,可导致身份验证绕过,大量WordPress站点受影响。
  • CVE-2026-65321 PyAthena(CVSS 9.8):默认参数格式化器引号转义不当,未认证攻击者可注入任意SQL,已有PoC公开。

📈 威胁趋势

  • RCE/命令注入:Langflow、pgAdmin、GitPython 存在代码/命令注入向量,需关注依赖链风险。
  • 认证/授权绕过:Azure Cosmos DB、better-auth/scim、WooCommerce 均存在访问控制缺陷,可能导致越权或完全接管。
  • 拒绝服务(DoS):AIOHTTP 越界堆读取、Socket.IO 内存耗尽、cryptography 重复自签名证书导致指数级计算,均可被远程利用。
  • 信息泄露/主机校验绕过:cryptography PKCS#7 侧信道、Guzzle 非规范主机绕过、fast-uri 反斜杠解析混淆,威胁敏感信息与访问控制。
  • SQL注入:Sequelize(Oracle方言)与PyAthena均存在SQL注入,可导致数据泄露或破坏。

🛡️ 缓解建议

  • 立即升级存在公开PoC的组件:PyAthena ≥3.5.4、fast-uri ≥2.4.4/3.1.5/4.1.2、Wings ≥1.12.3,并更新受影响容器镜像。
  • 对Sequelize、Guzzle、cryptography、aiohttp、Socket.IO、GitPython等依赖,参照官方公告升级至修复版本并及时评估影响。
  • 针对Azure Cosmos DB与DMS+,联系厂商获取补丁或缓解方案,同时审查访问策略,轮换硬编码凭据并启用多因素认证。
  • 加强Web应用防护:为pgAdmin启用最小权限账户,限制psql命令参数;为WooCommerce Social Login配置签名验证并更新至最新版;部署WAF拦截SQL注入尝试。

🚨 CISA-KEV(1 条)

Unknown (1 条)

🐙 GitHub-Advisory(29 条)

Critical (1 条)

High (13 条)

Medium (15 条)

…另有 7 条 Medium 级漏洞(已省略)

🛡️ NVD-Latest(170 条)

Critical (49 条)

High (121 条)


🤖 漏洞情报自动汇总 · 2026-08-04 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)