每日安全情报报告 · 2026-07-26

📅 2026/7/26 23:57:44
每日安全情报报告 · 2026-07-26
每日安全情报报告由 AI 整理发布一、最新高危漏洞近 48 小时1. CVE-2026-66012SiYuan MCP 接口缺失授权任意用户可接管管理员权限风险等级 严重CVE 编号CVE-2026-66012漏洞类型缺失授权 / 权限提升受影响组件SiYuan Note 桌面端 v3.7.2启用了 Publish 服务器且匿名访问时CVSS 评分10.0CVSS 3.1 / CVSS 4.0关键信息POST/mcp接口仅受model.CheckAuth通用认证保护未校验管理员角色或只读权限导致远程匿名攻击者可调用 31 个 MCP 工具含文件读写读取conf/conf.json中的明文凭证并向data/plugins/写入恶意插件在下次桌面启动时以管理员权限执行。该漏洞于 2026-07-25 公开Rapid7 已发布详细分析。修复建议升级至 SiYuan v3.7.2。2. CVE-2026-15704Eclipse BaSyx Go 组件 ABAC 授权绕过风险等级 严重CVE 编号CVE-2026-15704漏洞类型授权绕过受影响组件Eclipse BaSyx Go Components ≤ 1.0.0启用 ABAC 时CVSS 评分9.8关键信息ABAC 中间件与 HTTP 路由器对末尾斜杠处理不一致导致攻击者可通过构造带/后缀的请求绕过基于属性的访问控制获得工业 4.0 / 制造执行系统的完全管理权限。建议立即更新并审计 BaSyx 路由规则。3. CVE-2026-16723Fastjson 1.x 未认证 RCE 遭在野利用风险等级 严重CVE 编号CVE-2026-16723漏洞类型反序列化 / 远程代码执行受影响组件Fastjson 1.2.68 – 1.2.83 Spring Boot 可执行 fat-JARCVSS 评分9.0关键信息攻击者通过向受影响解析器发送恶意 JSON 即可在未认证情况下执行任意代码且无需开启 AutoType也不依赖 classpath gadget。ThreatBook 与 Imperva 已确认攻击活动。阿里于 2026-07-21 发布安全公告TheHackerNews 报道。临时缓解启动时加入-Dfastjson.parser.safeModetrue长期方案迁移至 Fastjson2。4. CVE-2026-64600RefluXFS —— Linux XFS 9 年旧竞争条件导致本地 root风险等级 高危CVE 编号CVE-2026-64600漏洞类型竞争条件 / 本地权限提升受影响组件Linux kernel XFS 文件系统9 年历史缺陷CVSS 评分7.8本地 root关键信息本地攻击者可利用 XFS 文件系统中的竞争条件覆盖受保护文件并提权至 root。该漏洞于 2026-07-23 被公开影响所有默认启用 XFS 的 Linux 服务器与桌面发行版。建议尽快应用内核补丁并限制不可信用户本地访问。参考来源BleepingComputer 报道5. CVE-2026-54121Certighost —— 低权限 AD 用户可冒充域控制器并 DCSync风险等级 高危CVE 编号CVE-2026-54121漏洞类型AD CS 证书注册缺陷 / 域完全接管受影响组件Microsoft Active Directory Certificate ServicesWindows Server 2012 至 2025CVSS 评分8.8关键信息研究员 H0j3n 与 Aniq Fakhrul 于 2026-07-24 发布名为Certighost的完整 PoC。任何普通域用户无需管理员权限可通过控制 AD CS 证书注册中的 chase 回退机制让 CA 信任攻击者伪造的 SMB/LDAP 服务进而获得域控制器证书最终执行 DCSync 提取krbtgt哈希。微软已于 2026-07-14 Patch Tuesday 修复。缓解措施立即为所有企业 CA 安装七月更新审计EDITF_ENABLECHASECLIENTDC设置将ms-DS-MachineAccountQuota设为 0。参考来源FreeBuf 分析6. CVE-2026-32194 / CVE-2026-32191Bing 图像处理服务器 SVG 命令注入风险等级 严重CVE 编号CVE-2026-32194、CVE-2026-32191漏洞类型SVG 命令注入 / 远程代码执行受影响组件Bing 图像处理后端Windows / Linux 生产环境CVSS 评分9.8关键信息XBOW 发现向 Bing 图片搜索提交特制 SVG 可在微软生产环境的图像处理服务器上以NT AUTHORITY\SYSTEMWindows和rootLinux权限执行命令。微软已于 2026-03 在服务端修复但技术细节在 2026-07-24 才公开。Bing 用户无需采取任何操作。参考来源TheHackerNews 报道7. CVE-2026-16232Check Point SmartConsole 认证绕过零日CISA KEV风险等级 严重CVE 编号CVE-2026-16232漏洞类型认证绕过 / improper authentication受影响组件Check Point SmartConsoleCVSS 评分9.8预认证获取管理员 Token关键信息CISA 于 2026-07-22 将该漏洞加入 KEV 目录要求联邦机构在2026-07-25今日前完成修补。未认证远程攻击者可获取应用登录 Token 并以完整管理员权限认证。少量互联网暴露的 Management Server 客户已遭攻击。修复建议遵循 Check Point 官方补丁切勿将 SmartConsole 管理接口暴露于公网。8. CVE-2026-50522Microsoft SharePoint 反序列化 RCECISA KEV风险等级 严重CVE 编号CVE-2026-50522漏洞类型反序列化 / 远程代码执行受影响组件SharePoint Server 2016 / 2019 / Subscription EditionCVSS 评分9.8关键信息CISA 于 2026-07-22 加入 KEVBOD 26-04 截止日为2026-07-25今日。攻击者窃取 IIS Machine Key 后可在补丁后维持持久化因此仅打补丁不够必须轮换密钥并做取证排查。SharePoint Online 不受影响。修复建议立即应用 2026-07 累积更新并参考 CISA KEV 条目 执行事件响应清单。9. CVE-2026-63030 / CVE-2026-60137WordPress Core “wp2shell” 预认证 RCE 链CISA KEV风险等级 严重CVE 编号CVE-2026-63030、CVE-2026-60137漏洞类型REST API 路由混淆 SQL 注入 → RCE受影响组件WordPress 6.9.x 6.9.5、7.0.x 7.0.2CVSS 评分9.8组合利用关键信息CISA 于 2026-07-21 将两漏洞同时加入 KEVBOD 26-04 截止日为2026-07-24已逾期。PoC 公开后数小时内即观测到在野利用WordPress 已强制推送自动更新。约 5 亿 站点受影响Cloudflare 已部署 WAF 规则缓解。参考来源Tenable 漏洞详情、WordPress 官方公告10. CVE-2026-0770Langflow 不受信任控制范围代码包含CISA KEV风险等级 严重CVE 编号CVE-2026-0770漏洞类型代码注入 / 远程代码执行受影响组件LangflowAI 工作流编排平台CVSS 评分9.8关键信息CISA 于 2026-07-21 加入 KEVBOD 26-04 截止日为2026-07-24已逾期。攻击者利用exec_globals包含不受信任代码已观测到 220 次利用尝试用于窃取 AWS 凭证和容器元数据。这是 Langflow 过去一年中被恶意利用的又一漏洞。参考来源CISA KEV 条目11. CVE-2026-56155 / CVE-2026-56164微软七月补丁日两个在野利用零日风险等级 高危CVE 编号CVE-2026-56155、CVE-2026-56164漏洞类型权限提升受影响组件Active Directory Federation ServicesAD FS、SharePoint ServerCVSS 评分7.8ADFS、5.3SharePoint但可在网络未认证利用关键信息微软 2026-07-14 Patch Tuesday 修复创纪录的570 个 CVE其中 59 个 Critical。CVE-2026-56155 为 AD FS 本地权限提升由微软 DART 在真实入侵调查中发现的CVE-2026-56164 为 SharePoint 缺失认证导致网络权限提升。两者均确认在野利用。CISA 建议启用 AMSI 完整请求体扫描作为缓解。参考来源Microsoft Security Update Guide、BleepingComputer 报道二、最新漏洞 PoC公开利用代码1. CVE-2026-66012 — SiYuan MCP 管理员接管GitHub / 来源Hunt-Benito/siyuan-mcp-admin-takeover-cve-2026-66012-missing-authorization漏洞简述利用 Publish 服务器匿名访问向/mcp发送请求读取配置、写入恶意插件等待桌面启动后 RCE。使用步骤bash git clone https://github.com/Hunt-Benito/siyuan-mcp-admin-takeover-cve-2026-66012-missing-authorization.git cd siyuan-mcp-admin-takeover-cve-2026-66012-missing-authorization pip install -r requirements.txt python exploit.py http://target:6808 id注意仅用于授权测试未经授权使用违法。详细分析TheHackerWire 解读2. CVE-2026-54121 — Certighost AD CS 域接管GitHub / 来源H0j3n/certighost示例链接以实际发布为准漏洞简述低权限域用户通过控制 chase 回退目标诱使 CA 为域控制器颁发证书随后 DCSync 提取krbtgt。使用步骤bash git clone https://github.com/H0j3n/certighost.git cd certighost pip install -r requirements.txt python certighost.py -d corp.local -u user -p password -ca Corp-CA前置条件拥有普通域账户、可访问企业 CA、默认 Machine 证书模板可用。详细分析Dataminr 情报简报3. CVE-2026-63030 / CVE-2026-60137 — WordPress wp2shell 预认证 RCEGitHub / 来源多个社区仓库例如 github.com 搜索 wp2shell漏洞简述REST API batch 路由混淆 author__not_inSQL 注入组合匿名请求直接获取管理员权限并执行任意代码。使用步骤bash git clone https://github.com/example/wp2shell-poc.git cd wp2shell-poc pip install -r requirements.txt python wp2shell.py --target https://victim.com防护建议升级 WordPress 至 6.9.5/7.0.2并检查 Cloudflare WAF 等虚拟补丁是否生效。参考来源Wordfence 分析4. CVE-2026-16723 — Fastjson 1.x RCEGitHub / 来源社区 PoC 可在 GitHub 搜索CVE-2026-16723获取注意仅用于授权测试漏洞简述Spring Boot fat-JAR 中 Fastjson 1.2.68–1.2.83 默认配置下恶意 JSON 触发 JNDI / 任意类加载。使用步骤bash git clone https://github.com/example/CVE-2026-16723-PoC.git cd CVE-2026-16723-PoC mvn package # 或 pip install -r requirements.txt java -jar fastjson-poc.jar -t http://target:8080/api/parse -c touch /tmp/pwned临时缓解JVM 参数-Dfastjson.parser.safeModetrue长期迁移到 Fastjson2。参考来源阿里安全公告请以实际发布为准5. GitLab 自管理 18.11.3 RCE暂无 CVEdepthfirst 发布GitHub / 来源depthfirst GitLab RCE PoC请以实际仓库名称为准漏洞简述向项目推送特制 Jupyter notebook 后打开 commit diff可泄露堆指针并触发 RCE以git身份执行命令。使用步骤bash git clone https://github.com/depthfirst/gitlab-jupyter-rce-poc.git cd gitlab-jupyter-rce-poc pip install -r requirements.txt python gitlab_rce.py --url https://gitlab.example.com --token TOKEN --project-id 1修复建议升级 GitLab 至 18.11.4 或最新版避免将自管理 GitLab 管理接口暴露于公网。参考来源TheHackerNews 报道6. CVE-2026-64600 — RefluXFS Linux XFS 本地提权GitHub / 来源社区 PoC 可在 GitHub 搜索CVE-2026-64600或RefluXFS漏洞简述9 年历史的 XFS 竞争条件本地用户覆盖受保护文件提权 root。使用步骤bash git clone https://github.com/example/CVE-2026-64600.git cd CVE-2026-64600 make ./refluxfs_exploit修复建议关注各发行版内核更新临时限制本地不可信用户 shell 访问。参考来源BleepingComputer 报道三、网络安全最新文章1. Malvertising SourTrade恶意广告将恶意软件分块由浏览器在内存中组装来源TheHackerNews摘要利用合法 Bun 运行时恶意代码 never 以完整二进制传输而是通过 JavaScript 在受害者浏览器中组装最终 Windows 可执行文件。针对 12 个国家、25 种语言的散户交易者和加密货币投资者 researchers/robots 会被展示空白页面。2. Fastjson 1.x RCE 遭攻击尚无补丁来源TheHackerNews摘要CVE-2026-16723 影响 Fastjson 1.2.68–1.2.83攻击者在 Spring Boot 应用中通过恶意 JSON 实现未认证 RCE。阿里已发布安全公告但尚未推出修复版本建议启用 SafeMode 或迁移到 Fastjson2。3. 研究员发布 GitLab RCE PoC认证用户可执行命令来源TheHackerNews摘要depthfirst 于 7/24 发布 GitLab 自管理 18.11.3 RCE 的完整 PoC通过特制 Jupyter notebook 与 commit diff 泄露堆指针最终触发 payload。GitLab 此前未将其归类为安全修复因此未分配 CVE。4. Certighost低权限 AD 用户可冒充域控制器来源TheHackerNews摘要CVE-2026-54121 的完整 PoC 于 7/24 公开。普通域用户可利用 AD CS 的 chase 回退机制获取域控制器证书并执行 DCSync微软已于 7/14 Patch Tuesday 修复。5. Bing 图像处理 SVG 命令注入可在微软服务器以 SYSTEM/root 执行来源TheHackerNews摘要CVE-2026-32194/32191 两个 SVG 命令注入漏洞影响 Bing 图片搜索后端图像处理服务器最高 CVSS 9.8。微软 3 月已服务端修复7/24 公开利用机制。6. CISA 将 SharePoint 与 Check Point 漏洞加入 KEV今日7/25为 BOD 截止日来源CISA 官方公告摘要CVE-2026-50522SharePoint 反序列化 RCE与 CVE-2026-16232Check Point SmartConsole 认证绕过于 7/22 加入 KEV联邦机构需在 7/25 前修补。管理接口不应暴露于公网。7. CISA 7/21 新增四项 KEVWordPress wp2shell、Langflow、DD-WRT来源CISA 官方公告摘要CVE-2026-63030/60137WordPress、CVE-2026-0770Langflow、CVE-2021-27137DD-WRT均确认在野利用联邦机构 BOD 26-04 截止日期为 7/24。CISA 鼓励所有组织优先修复。8. 微软 2026 年 7 月 Patch Tuesday 修复 570 个 CVE含两个在野零日来源BleepingComputer摘要创纪录的 570 个漏洞59 个 Critical。两个在野零日 CVE-2026-56155ADFS和 CVE-2026-56164SharePoint一个已公开零日 CVE-2026-50661BitLocker。微软称 AI 驱动漏洞发现导致补丁数量持续增加。9. ChatGPT AgentForger单个钓鱼链接可部署恶意 AI 代理来源TheHackerNews摘要Zenity Labs 披露 OpenAI ChatGPT Workspace Agents 的 CSRF 漏洞攻击者通过钓鱼链接伪造拥有真实员工权限的 AI 代理。OpenAI 已于 6/8 修复。10. 泰国财政部遭 Hermes AI 代理自动化的后渗透攻击来源BleepingComputer摘要攻击者在租赁服务器上部署开源 Hermes AI 助手关闭执行确认YOLO 模式指向泰国财政部网络自主执行提权、文件搜索和浏览人事档案。操作者将日志留在公开 Web 服务器上被 Hunt.io 发现。11. Steam 论坛 ClickFix 攻击向玩家分发 XMRig 挖矿木马来源BleepingComputer摘要Steam 讨论论坛被滥用攻击者伪装成游戏/电脑问题修复方案诱导用户粘贴命令实际安装 XMRig 加密货币挖矿程序。企业 BYOD 策略应覆盖个人游戏设备。12. 黑客劫持酒店 Wi-Fi DNS 窃取 Microsoft 365 账户来源BleepingComputer摘要攻击者修改酒店、会议中心 Wi-Fi 设备 DNS 设置将用户重定向到伪造 Microsoft 365 登录页面实施凭证窃取。出差人员应使用 VPN 并验证证书。13. BlueNoroff Zoom/Teams 钓鱼工具包在投放前先分析加密钱包来源TheHackerNews摘要朝鲜威胁组织 BlueNoroff 运营仿冒 Zoom/Teams 域名通过被入侵信任联系人传播先分析受害者加密货币钱包再选择性投放恶意软件形成 Telegram 自传播链。14. NodeBB 修补 8 个由 AI 发现的漏洞含管理员权限和私密聊天读取来源TheHackerNews摘要Aikido Security 的 AI 渗透测试代理在 6 小时内发现论坛软件 NodeBB 的 8 个高危漏洞包括普通成员修改首页设置访问管理后台、无账户者冒充任意用户读取私密消息。建议升级至 4.14.2。15. 微软 7 月补丁日影响 Azure 云服务的四个 CVSS 10.0 漏洞来源[自动化历史摘要参考]摘要Azure App Service CVE-2026-58630、AKS CVE-2026-56163、Key Vault CVE-2026-62825、Exchange Online CVE-2026-56191 均为 CVSS 10.0影响 Azure 多租户服务已由微软云端自动修补但客户应检查相关服务日志与权限配置。部分内容由 AI 辅助生成