安全情报

A collection of 572 posts
安全情报

📊 2026-06-22 漏洞情报日报 · 200 条 · 高危 73

每日漏洞情报汇总 · 2026-06-22 📊 2026-06-22 漏洞情报日报 📋 共 200 条 🔥 高危/严重 73 条 🐙 GitHub-Advisory 74 条 🔥37 🛡️ NVD-Latest 36 条 🔥36 ⚔️ Sploitus 90 条 🤖 今日安全态势分析 🎯 今日重点关注 * Crawl4AI 多漏洞链 (GHSA-365w-hqf6-vxfg, CVE-2026-56265, CVE-2026-53753): 影响 Docker API 服务器,组合了硬编码 JWT 密钥导致的认证绕过、AST 沙箱逃逸导致的远程代码执行 (RCE) 以及 SSRF 等多个漏洞。攻击者可未授权接管服务,风险极高。 * Prefect GitRepository RCE (CVE-2026-5366, CVSS 9.
阅读时间 17 分钟
安全情报

📊 2026-06-20 漏洞情报日报 · 200 条 · 高危 56

每日漏洞情报汇总 · 2026-06-20 📊 2026-06-20 漏洞情报日报 📋 共 200 条 🔥 高危/严重 56 条 🚨 CISA-KEV 1 条 🐙 GitHub-Advisory 106 条 🔥53 🛡️ NVD-Latest 3 条 🔥3 ⚔️ Sploitus 90 条 🤖 今日安全态势分析 🎯 今日重点关注 * Crawl4AI Docker API 多重漏洞 (GHSA-365w-hqf6-vxfg, CVSS 9.1):影响 Crawl4AI Docker 服务端点,组合了文件写入、SSRF 及认证缺陷,攻击者可远程实现未授权控制。 * Langflow IDOR 与任意文件读取 (CVE-2026-55255 / CVE-2026-55447):允许已认证攻击者越权执行他人工作流,并可通过
阅读时间 13 分钟
安全情报

📊 2026-06-17 漏洞情报日报 · 200 条 · 高危 84

每日漏洞情报汇总 · 2026-06-17 📊 2026-06-17 漏洞情报日报 📋 共 200 条 🔥 高危/严重 84 条 🚨 CISA-KEV 1 条 🐙 GitHub-Advisory 100 条 🔥45 🛡️ NVD-Latest 39 条 🔥39 ⚔️ Sploitus 60 条 🤖 今日安全态势分析 🎯 今日重点关注 * CVE-2026-52704 (CVSS 10.0) – WooCommerce PDF Invoice Builder: 插件存在代码注入漏洞,远程攻击者无需认证即可实现远程代码执行,影响版本低于 2.0.9。该插件广泛部署于电商站点,风险极高。 * CVE-2026-53753 (CVSS 9.1?) – Crawl4AI AST沙箱逃逸: 计算字段功能中的
阅读时间 18 分钟
安全情报

📊 2026-06-16 漏洞情报日报 · 200 条 · 高危 90

每日漏洞情报汇总 · 2026-06-16 📊 2026-06-16 漏洞情报日报 📋 共 200 条 🔥 高危/严重 90 条 🚨 CISA-KEV 2 条 🐙 GitHub-Advisory 50 条 🔥16 🛡️ NVD-Latest 74 条 🔥74 ⚔️ Sploitus 74 条 🤖 今日安全态势分析 🎯 今日重点关注 * CVE-2026-53633 (Vitest Browser): 浏览器模式下的 cdp() 接口未被权限控制,攻击者可通过 WebSocket RPC 代理 Chrome DevTools 协议,进而覆盖浏览器配置或执行恶意操作。无需认证,利用复杂度低。 * CVE-2026-54257 (Electron): Node.js 的 Buffer API
阅读时间 21 分钟
安全情报

📊 2026-06-15 漏洞情报日报 · 200 条 · 高危 96

每日漏洞情报汇总 · 2026-06-15 📊 2026-06-15 漏洞情报日报 📋 共 200 条 🔥 高危/严重 96 条 🐙 GitHub-Advisory 50 条 🔥20 🛡️ NVD-Latest 76 条 🔥76 ⚔️ Sploitus 74 条 🤖 今日安全态势分析 🎯 今日重点关注 * vm2 沙箱逃逸系列 (CVE-2026-47208等,CVSS 10.0): vm2 沙箱存在多个严重漏洞,攻击者可编写恶意代码逃逸沙箱,实现任意代码执行,影响所有使用 vm2 3.11.4 以下版本的 Node.js 环境,利用条件低,需立即升级。 * MariaDB 命令注入 (CVE-2026-49261,CVSS 10.
阅读时间 22 分钟
安全情报

📊 2026-06-14 漏洞情报日报 · 200 条 · 高危 99

每日漏洞情报汇总 · 2026-06-14 📊 2026-06-14 漏洞情报日报 📋 共 200 条 🔥 高危/严重 99 条 🚨 CISA-KEV 1 条 🐙 GitHub-Advisory 50 条 🔥20 🛡️ NVD-Latest 79 条 🔥79 ⚔️ Sploitus 70 条 🤖 今日安全态势分析 🎯 今日重点关注 * CVE-2026-47208 / CVE-2026-47140 / CVE-2026-47137 / CVE-2026-47131 (CVSS 10.0): vm2沙箱模块存在多个致命逃逸漏洞。攻击者可在受沙箱保护的JavaScript代码中编写恶意代码,直接逃逸出沙箱并执行任意系统命令。利用条件低,影响使用 vm2 ≥3.11.4 之前版本的Node.js应用。 * CVE-2026-49261 (CVSS 10.0): MariaDB服务器高危漏洞。
阅读时间 23 分钟
安全情报

📊 2026-06-13 漏洞情报日报 · 200 条 · 高危 94

每日漏洞情报汇总 · 2026-06-13 📊 2026-06-13 漏洞情报日报 📋 共 200 条 🔥 高危/严重 94 条 🚨 CISA-KEV 1 条 🐙 GitHub-Advisory 82 条 🔥37 🛡️ NVD-Latest 57 条 🔥57 ⚔️ Sploitus 60 条 🤖 今日安全态势分析 🎯 今日重点关注 * CVE-2026-49261 (CVSS 10.0) - MariaDB Server:影响MariaDB 10.6至12.3多个系列版本。当启用wsrep_notify_cmd配置时,攻击者可利用该漏洞实现远程代码执行,无需身份认证,属于极高的利用风险。 * CVE-2026-48039 (Critical) - Meta Ads MCP:
阅读时间 22 分钟
安全情报

📊 2026-06-12 漏洞情报日报 · 200 条 · 高危 129

每日漏洞情报汇总 · 2026-06-12 📊 2026-06-12 漏洞情报日报 📋 共 200 条 🔥 高危/严重 129 条 🚨 CISA-KEV 1 条 🐙 GitHub-Advisory 56 条 🔥30 🛡️ NVD-Latest 99 条 🔥99 ⚔️ Sploitus 44 条 🤖 今日安全态势分析 🎯 今日重点关注 * CVE-2026-44748 (CVSS 9.9) - SAP NetWeaver ABAP/ABAP平台: 认证用户可绕过签名验证,发送恶意XML导致远程代码执行。利用条件:需拥有正常用户权限,但无需高权限。 * CVE-2026-27671 (CVSS 9.8) - SAP NetWeaver ABAP/ABAP平台:
阅读时间 28 分钟
安全情报

📊 2026-06-11 漏洞情报日报 · 200 条 · 高危 110

每日漏洞情报汇总 · 2026-06-11 📊 2026-06-11 漏洞情报日报 📋 共 200 条 🔥 高危/严重 110 条 🚨 CISA-KEV 3 条 🐙 GitHub-Advisory 66 条 🔥39 🛡️ NVD-Latest 71 条 🔥71 ⚔️ Sploitus 60 条 🤖 今日安全态势分析 🎯 今日重点关注 * CVE-2026-44748(SAP NetWeaver ABAP,CVSS 9.9): 认证用户可通过伪造XML签名实施中间人攻击,突破权限限制。攻击者仅需普通权限即可利用,影响面极广。 * CVE-2026-27671(SAP Kernel,CVSS 9.8): 未授权攻击者可发送特制RFC请求,利用协议验证逻辑缺陷直接控制服务器。无需认证,此为最高危的远程利用漏洞。 * CVE-2026-8467(PhoenixStorybook,
阅读时间 25 分钟
安全情报

📊 2026-06-10 漏洞情报日报 · 200 条 · 高危 79

每日漏洞情报汇总 · 2026-06-10 📊 2026-06-10 漏洞情报日报 📋 共 200 条 🔥 高危/严重 79 条 🚨 CISA-KEV 5 条 💣 Exploit-DB-RSS 1 条 🐙 GitHub-Advisory 42 条 🔥26 🛡️ NVD-Latest 53 条 🔥53 ⚔️ Sploitus 99 条 🤖 今日安全态势分析 🎯 今日重点关注 * CVE-2026-8467 (PhoenixStorybook):未授权远程代码执行。攻击者通过WebSocket发送恶意HEEx模板属性值,可直接在服务器执行任意代码,危害极大。 * CVE-2026-48030 (Pheditor):OS命令注入。已认证用户可通过不受信任的'dir'参数注入shell元字符,完全绕过终端命令限制,获取服务器控制权。 * CVE-2026-11499 (Tenda HG系列路由器):堆栈缓冲区溢出。
阅读时间 18 分钟
安全情报

📊 2026-06-09 漏洞情报日报 · 200 条 · 高危 99

每日漏洞情报汇总 · 2026-06-09 📊 2026-06-09 漏洞情报日报 📋 共 200 条 🔥 高危/严重 99 条 🚨 CISA-KEV 2 条 💣 Exploit-DB-RSS 1 条 🐙 GitHub-Advisory 31 条 🔥20 🛡️ NVD-Latest 79 条 🔥79 ⚔️ Sploitus 87 条 🤖 今日安全态势分析 🎯 今日重点关注 * CVE-2026-45034 (Critical) - PHPSpreadsheet 路径遍历/Wrapper绕过: 攻击者可利用绕过补丁的方式,通过构造的输入文件触发 phar:// 或 php:// 等流包装器,实现远程代码执行或文件读取。影响广泛使用的PHPExcel/Spreadsheet库,无需特殊权限即可触发。 * CVE-2026-49777 (CVSS 10.0)
阅读时间 23 分钟
安全情报

📊 2026-06-08 漏洞情报日报 · 200 条 · 高危 88

每日漏洞情报汇总 · 2026-06-08 📊 2026-06-08 漏洞情报日报 📋 共 200 条 🔥 高危/严重 88 条 💣 Exploit-DB-RSS 1 条 🐙 GitHub-Advisory 50 条 🔥24 🛡️ NVD-Latest 64 条 🔥64 ⚔️ Sploitus 85 条 🤖 今日安全态势分析 🎯 今日重点关注 * DbGate 多漏洞链 (CVE-2026-47668/669/670):数据库管理工具 DbGate 出现三个严重漏洞,包括未授权远程代码执行 (RCE)、Zip Slip 任意文件写入和授权RCE。攻击者无需认证或仅需低权限用户凭证即可完全控制服务器,风险极高。 * NASA AMMOS 路径遍历 (CVE-2026-47731):NASA 航天仪器工具包中的未授权HTTP API存在路径遍历漏洞,远程攻击者可绕过配置限制,
阅读时间 20 分钟
安全情报

📊 2026-06-07 漏洞情报日报 · 200 条 · 高危 104

每日漏洞情报汇总 · 2026-06-07 📊 2026-06-07 漏洞情报日报 📋 共 200 条 🔥 高危/严重 104 条 🚨 CISA-KEV 1 条 💣 Exploit-DB-RSS 1 条 🐙 GitHub-Advisory 50 条 🔥24 🛡️ NVD-Latest 80 条 🔥80 ⚔️ Sploitus 68 条 🤖 今日安全态势分析 🎯 今日重点关注 * CVE-2026-47668 (严重) — DbGate JSON脚本运行器未授权远程代码执行。攻击者无需认证即可通过POST /runners/start接口注入恶意functionName参数,直接执行任意系统命令。 * CVE-2026-47731 (严重) — NASA AMMOS仪器工具包路径遍历。未授权HTTP API未验证路径字段,远程攻击者可绕过配置限制,实现任意文件写入或读取。 * CVE-2026-49777 (CVSS 10.0)
阅读时间 23 分钟
安全情报

📊 2026-06-06 漏洞情报日报 · 200 条 · 高危 83

每日漏洞情报汇总 · 2026-06-06 📊 2026-06-06 漏洞情报日报 📋 共 200 条 🔥 高危/严重 83 条 🚨 CISA-KEV 1 条 💣 Exploit-DB-RSS 1 条 🐙 GitHub-Advisory 90 条 🔥35 🛡️ NVD-Latest 48 条 🔥48 ⚔️ Sploitus 60 条 🤖 今日安全态势分析 🎯 今日重点关注 * CVE-2026-47668 / DbGate (Critical): 未认证远程代码执行。攻击者无需凭证即可通过 /runners/start 接口的 functionName 参数注入恶意代码,直接控制服务器。 * CVE-2026-47669 / DbGate (Critical): Zip Slip 任意文件写入。利用恶意 ZIP 包中的
阅读时间 18 分钟
安全情报

📊 2026-06-05 漏洞情报日报 · 200 条 · 高危 101

每日漏洞情报汇总 · 2026-06-05 📊 2026-06-05 漏洞情报日报 📋 共 200 条 🔥 高危/严重 101 条 🐙 GitHub-Advisory 69 条 🔥30 🛡️ NVD-Latest 71 条 🔥71 ⚔️ Sploitus 60 条 🤖 今日安全态势分析 🎯 今日重点关注 * Progress Sitefinity 多个严重漏洞 (CVE-2026-7312, CVE-2026-7198):CVSS 高达10.0和9.8。前者因凭据保护不足可致未认证攻击者窃取敏感信息;后者因访问控制不当可致未认证攻击者完全接管系统。影响多个版本,应立即排查。 * Jupyter Enterprise Gateway 模板注入与权限绕过 (CVE-2026-44180/1/2):三个严重漏洞组合。允许绕过Root限制启动容器、通过Jinja2模板注入执行任意代码,并可篡改Kubernetes YAML从而劫持容器安全上下文,对AI/
阅读时间 21 分钟
安全情报

📊 2026-06-04 漏洞情报日报 · 200 条 · 高危 93

每日漏洞情报汇总 · 2026-06-04 📊 2026-06-04 漏洞情报日报 📋 共 200 条 🔥 高危/严重 93 条 🚨 CISA-KEV 3 条 💣 Exploit-DB-RSS 2 条 🐙 GitHub-Advisory 39 条 🔥27 🛡️ NVD-Latest 66 条 🔥66 ⚔️ Sploitus 90 条 🤖 今日安全态势分析 🎯 今日重点关注 * CVE-2026-44180/CVE-2026-44181/CVE-2026-44182 (Jupyter Enterprise Gateway) — 三个严重漏洞组合:可绕过禁止UIG/GID限制以root权限启动内核;Kubernetes Manifest渲染时存在Jinja2模板注入(SSTI)及YAML注入,攻击者可远程执行代码、篡改容器安全上下文,导致集群级权限控制失效。 * CVE-2026-7312 (Progress Sitefinity) — CVSS
阅读时间 20 分钟
安全情报

📊 2026-06-03 漏洞情报日报 · 200 条 · 高危 101

每日漏洞情报汇总 · 2026-06-03 📊 2026-06-03 漏洞情报日报 📋 共 200 条 🔥 高危/严重 101 条 🚨 CISA-KEV 3 条 💣 Exploit-DB-RSS 2 条 🐙 GitHub-Advisory 13 条 🔥10 🛡️ NVD-Latest 91 条 🔥91 ⚔️ Sploitus 91 条 🤖 今日安全态势分析 🎯 今日重点关注 * CVE-2026-47429 (Vitest UI Server 任意文件读取执行): 影响 Vitest UI 服务器,攻击者可利用暴露在网络中的服务,在 Windows 系统上读取并执行任意文件,危害极高。 * CVE-2026-47428 (Vitest Browser Mode XSS): Vitest
阅读时间 21 分钟
安全情报

📊 2026-06-02 漏洞情报日报 · 200 条 · 高危 106

每日漏洞情报汇总 · 2026-06-02 📊 2026-06-02 漏洞情报日报 📋 共 200 条 🔥 高危/严重 106 条 🚨 CISA-KEV 1 条 💣 Exploit-DB-RSS 2 条 🐙 GitHub-Advisory 13 条 🔥10 🛡️ NVD-Latest 96 条 🔥96 ⚔️ Sploitus 88 条 🤖 今日安全态势分析 🎯 今日重点关注 * CVE-2026-45312 (CVSS 9.9):RAGFlow 0.24.0 及更早版本存在 Jinja2 模板注入漏洞,任何已认证用户均可利用该漏洞在服务器上执行任意代码,对基于 RAG 的 AI 应用构成严重威胁。 * CVE-2026-9559 / CVE-2026-9558 (CVSS
阅读时间 22 分钟
安全情报

📊 2026-06-01 漏洞情报日报 · 200 条 · 高危 95

每日漏洞情报汇总 · 2026-06-01 📊 2026-06-01 漏洞情报日报 📋 共 200 条 🔥 高危/严重 95 条 🐙 GitHub-Advisory 34 条 🔥14 🛡️ NVD-Latest 81 条 🔥81 ⚔️ Sploitus 85 条 🤖 今日安全态势分析 🎯 今日重点关注 * CVE-2026-47396 (PraisonAI):未授权API访问漏洞。PraisonAI的`call server`在未配置`CALL_SERVER_TOKEN`时,暴露未认证的智能体控制API,攻击者可远程调用并执行任意智能体操作。利用条件:公网可达且未配置认证令牌。 * GHSA-fp6w-8wpg-74g5 (stigmem-node):匿名访问权限提升。关闭认证的stigmem节点若暴露于非回环地址,将授予匿名用户广泛的读写与联邦操作权限。利用条件:节点认证关闭且暴露于网络。 * CVE-2026-45312 (RAGFlow):服务端模板注入(SSTI)
阅读时间 21 分钟
安全情报

📊 2026-05-31 漏洞情报日报 · 200 条 · 高危 69

每日漏洞情报汇总 · 2026-05-31 📊 2026-05-31 漏洞情报日报 📋 共 200 条 🔥 高危/严重 69 条 🚨 CISA-KEV 1 条 💣 Exploit-DB-RSS 15 条 🐙 GitHub-Advisory 53 条 🔥28 🛡️ NVD-Latest 41 条 🔥41 ⚔️ Sploitus 90 条 🤖 今日安全态势分析 🎯 今日重点关注 * PraisonAI 沙箱逃逸 (CVE-2026-47392):攻击者可通过 print.__self__ 获取 Python 内置模块实现沙箱逃逸,获取 __import__ 后执行任意代码。CVSS 9.9,需紧急升级至 v1.6.37 以上。
阅读时间 16 分钟
安全情报

📊 2026-05-30 漏洞情报日报 · 200 条 · 高危 83

每日漏洞情报汇总 · 2026-05-30 📊 2026-05-30 漏洞情报日报 📋 共 200 条 🔥 高危/严重 83 条 🚨 CISA-KEV 1 条 💣 Exploit-DB-RSS 15 条 🐙 GitHub-Advisory 76 条 🔥36 🛡️ NVD-Latest 47 条 🔥47 ⚔️ Sploitus 61 条 🤖 今日安全态势分析 🎯 今日重点关注 * CVE-2026-47392 (PraisonAI, 沙箱逃逸):通过 print.__self__ 获取 Python 内置模块 builtins 并提取 __import__,可完全绕过子进程沙箱执行任意命令。无需认证即可利用。 * CVE-2026-47396 (PraisonAI, 未授权API):当 CALL_SERVER_
阅读时间 19 分钟
安全情报

📊 2026-05-29 漏洞情报日报 · 200 条 · 高危 90

每日漏洞情报汇总 · 2026-05-29 📊 2026-05-29 漏洞情报日报 📋 共 200 条 🔥 高危/严重 90 条 💣 Exploit-DB-RSS 7 条 🐙 GitHub-Advisory 75 条 🔥32 🛡️ NVD-Latest 58 条 🔥58 ⚔️ Sploitus 60 条 🤖 今日安全态势分析 🎯 今日重点关注 * CVE-2026-44632 / CVE-2026-46562 / CVE-2026-46621 (Yamcs 系列漏洞): 航天任务控制软件 Yamcs 存在三个严重远程代码执行漏洞,攻击者可利用 Janino 表达式引擎、Nashorn 脚本引擎及 Jython 引擎注入恶意代码,无需高权限即可实现 RCE,对卫星地面系统构成直接威胁。 * CVE-2026-7374 (KubeVirt virt-handler): 该漏洞 CVSS
阅读时间 20 分钟
[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)