📊 2026-08-06 漏洞情报日报 · 200 条 · 高危 148

每日漏洞情报汇总 · 2026-08-06

📊 2026-08-06 漏洞情报日报

📋 共 200 条 🔥 高危/严重 148 条 🚨 CISA-KEV 1 条 🐙 GitHub-Advisory 70 条 🔥19 🛡️ NVD-Latest 129 条 🔥129

🤖 今日安全态势分析

🎯 今日重点关注

  • CVE-2026-71319(Nuxt DevTools RCE):开发模式下的Vite HMR WebSocket未认证RPC通道,攻击者可达端点即任意命令执行。
  • Adobe Campaign Classic 系列(CVE-2026-48331/48330/48323等):SSRF、SQL注入、模板引擎注入多个CVSS 10.0漏洞,可致权限提升与任意代码执行。
  • CVE-2026-70477(Flowise CSV智能体提示注入RCE):版本3.1.1受影响,通过恶意CSV触发提示注入,实现远程代码执行。
  • SiYuan 系列(CVE-2026-69083/69084/69085):多个SQL注入点CVSS 10.0,未认证或低权限可操作数据库,已有PoC公开。
  • rclone 三漏洞(CVE-2026-71309/54572/71312):路径穿越、符号链接绕过、PowerShell智能引号注入,可导致文件读写、任意写入或服务端命令执行。

📈 威胁趋势

  • 远程代码执行(RCE):占比最高,涉及Nuxt、Flowise、Adobe Campaign、SiYuan等,多为未认证或低权限利用。
  • SQL注入:Adobe Campaign、SiYuan、HUMANIST均存在,可致数据泄露或任意代码执行。
  • 权限提升:Adobe Campaign SSRF链、Nuxt缓存投毒导致跨用户数据泄露。
  • 拒绝服务(DoS):Nuxt island未认证CPU耗尽(CVE-2026-71321)可被远程利用。
  • 信息泄露:Nuxt SSR payload缓存越权读取(CVE-2026-71316)泄露其他用户数据。

🛡️ 缓解建议

  • 将 Nuxt、rclone、Flowise、SiYuan、Adobe Campaign 更新至最新修复版本,并限制开发端口仅本机可访问。
  • 对暴露的 /__nuxt_island/、/api/ 等端点实施身份验证与访问控制,启用WAF拦截SQL注入和路径穿越Payload。
  • 禁用不必要的动态模板编译(vue.runtimeCompiler)及rclone --links/serve restic高风险特性,遵循最小权限配置。
  • 监控当日PoC利用行为,重点审计HMR WebSocket、island接口及数据库异常查询日志。

🚨 CISA-KEV(1 条)

Unknown (1 条)

🐙 GitHub-Advisory(70 条)

Critical (2 条)

High (17 条)

Medium (46 条)

…另有 38 条 Medium 级漏洞(已省略)

Low (5 条)

…另有 2 条 Low 级漏洞(已省略)

🛡️ NVD-Latest(129 条)

Critical (42 条)

High (87 条)


🤖 漏洞情报自动汇总 · 2026-08-06 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)