📊 2026-08-09 漏洞情报日报 · 200 条 · 高危 194

每日漏洞情报汇总 · 2026-08-09

📊 2026-08-09 漏洞情报日报

📋 共 200 条 🔥 高危/严重 194 条 🐙 GitHub-Advisory 13 条 🔥7 🛡️ NVD-Latest 187 条 🔥187

🤖 今日安全态势分析

🎯 今日重点关注

  • WordPress 供应链投毒:Premium SEO 插件内置后门(CVE-2026-14812),MonsterInsights Pro 更新源被攻陷(CVE-2026-11976),可创建管理员账户、执行任意代码,影响大量站点,需立即排查。
  • 微软云服务高危授权缺陷:Microsoft Teams(CVE-2026-65667)、Azure SQL Database(CVE-2026-56162)、Planetary Computer Pro(CVE-2026-63508)均获 CVSS 10.0,可在未授权情况下实现权限提升,需关注官方公告。
  • WordPress 插件漏洞:Type Hub ≤2.0.6 存在未认证任意文件上传(CVE-2026-66665),Spider Analyser ≤2.1.3 存在未认证 RCE(CVE-2026-65553),利用门槛低,易被批量扫描。
  • Git 工具链批量漏洞:GitPython 共 5 个 High 漏洞(含 CVE-2018-11235 复现),go-git 存在符号链接遍历(CVE-2026-71556),可导致任意命令执行或工作区文件被篡改,影响 CI/CD 和开发环境。
  • Craft CMS Passkey 重放:GHSA-wg23-69c2-gjc8 允许已捕获的 WebAuthn 登录请求重放,凭据计数器未更新,可绕过身份验证。

📈 威胁趋势

  • 远程代码执行 / 任意文件上传:WordPress 插件(Spider Analyser、Type Hub)及恶意插件后门,攻击者可完全控制服务器。
  • 权限提升 / 缺失认证:微软云服务(Teams、Azure SQL、SRE Agent)及 Planetary Computer,多为授权或认证逻辑缺陷,风险极高。
  • 供应链投毒:Official 插件更新源被攻陷,属于软件供应链攻击,影响范围不可控。
  • 安全特性绕过:GitPython 多个选项注入/绕过(read-tree、init、config注入),Craft CMS Passkey 重放,均绕过既有防护。
  • 路径遍历与符号链接:go-git 可在工作区外修改文件,GitPython 子模块路径校验缺失。

🛡️ 缓解建议

  • 立即停用受影响的 WordPress 插件(Premium SEO、MonsterInsights Pro、Type Hub、Spider Analyser),并全面扫描站点,排查隐藏管理员账户及恶意文件。
  • 关注微软官方安全更新,评估 Teams、Azure SQL、Planetary Computer 等服务的暴露面,启用条件访问和 MFA,限制网络访问。
  • 升级 GitPython 至修复版本(≥修复 commit),审查 CI/CD 中 Git 操作参数;升级 go-git,避免使用不可信仓库。
  • 对 Craft CMS 部署启用 WebAuthn 重放防护,升级到修复版本;同时监控身份验证日志,排查可疑登录。

🐙 GitHub-Advisory(13 条)

Critical (1 条)

High (6 条)

Medium (6 条)

🛡️ NVD-Latest(187 条)

Critical (66 条)

High (121 条)


🤖 漏洞情报自动汇总 · 2026-08-09 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)