每日安全情报报告 · 2026-07-26
每日安全情报报告
由 AI 整理发布
一、最新高危漏洞(近 48 小时)
1. CVE-2026-66012:SiYuan MCP 接口缺失授权,任意用户可接管管理员权限
- 风险等级:🔴 严重
- CVE 编号:CVE-2026-66012
- 漏洞类型:缺失授权 / 权限提升
- 受影响组件:SiYuan Note 桌面端 < v3.7.2(启用了 Publish 服务器且匿名访问时)
- CVSS 评分:10.0(CVSS 3.1 / CVSS 4.0)
- 关键信息:POST
/mcp接口仅受model.CheckAuth通用认证保护,未校验管理员角色或只读权限,导致远程匿名攻击者可调用 31 个 MCP 工具(含文件读写),读取conf/conf.json中的明文凭证,并向data/plugins/写入恶意插件,在下次桌面启动时以管理员权限执行。该漏洞于 2026-07-25 公开,Rapid7 已发布详细分析。 - 修复建议:升级至 SiYuan v3.7.2。
2. CVE-2026-15704:Eclipse BaSyx Go 组件 ABAC 授权绕过
- 风险等级:🔴 严重
- CVE 编号:CVE-2026-15704
- 漏洞类型:授权绕过
- 受影响组件:Eclipse BaSyx Go Components ≤ 1.0.0(启用 ABAC 时)
- CVSS 评分:9.8
- 关键信息:ABAC 中间件与 HTTP 路由器对末尾斜杠处理不一致,导致攻击者可通过构造带
/后缀的请求绕过基于属性的访问控制,获得工业 4.0 / 制造执行系统的完全管理权限。建议立即更新并审计 BaSyx 路由规则。
3. CVE-2026-16723:Fastjson 1.x 未认证 RCE 遭在野利用
- 风险等级:🔴 严重
- CVE 编号:CVE-2026-16723
- 漏洞类型:反序列化 / 远程代码执行
- 受影响组件:Fastjson 1.2.68 – 1.2.83 + Spring Boot 可执行 fat-JAR
- CVSS 评分:9.0
- 关键信息:攻击者通过向受影响解析器发送恶意 JSON 即可在未认证情况下执行任意代码,且无需开启 AutoType,也不依赖 classpath gadget。ThreatBook 与 Imperva 已确认攻击活动。阿里于 2026-07-21 发布安全公告,TheHackerNews 报道。
- 临时缓解:启动时加入
-Dfastjson.parser.safeMode=true;长期方案迁移至 Fastjson2。
4. CVE-2026-64600:RefluXFS —— Linux XFS 9 年旧竞争条件导致本地 root
- 风险等级:🟠 高危
- CVE 编号:CVE-2026-64600
- 漏洞类型:竞争条件 / 本地权限提升
- 受影响组件:Linux kernel XFS 文件系统(9 年历史缺陷)
- CVSS 评分:7.8(本地 root)
- 关键信息:本地攻击者可利用 XFS 文件系统中的竞争条件覆盖受保护文件并提权至 root。该漏洞于 2026-07-23 被公开,影响所有默认启用 XFS 的 Linux 服务器与桌面发行版。建议尽快应用内核补丁并限制不可信用户本地访问。
- 参考来源:BleepingComputer 报道
5. CVE-2026-54121:Certighost —— 低权限 AD 用户可冒充域控制器并 DCSync
- 风险等级:🟠 高危
- CVE 编号:CVE-2026-54121
- 漏洞类型:AD CS 证书注册缺陷 / 域完全接管
- 受影响组件:Microsoft Active Directory Certificate Services(Windows Server 2012 至 2025)
- CVSS 评分:8.8
- 关键信息:研究员 H0j3n 与 Aniq Fakhrul 于 2026-07-24 发布名为Certighost的完整 PoC。任何普通域用户(无需管理员权限)可通过控制 AD CS 证书注册中的 chase 回退机制,让 CA 信任攻击者伪造的 SMB/LDAP 服务,进而获得域控制器证书,最终执行 DCSync 提取
krbtgt哈希。微软已于 2026-07-14 Patch Tuesday 修复。 - 缓解措施:立即为所有企业 CA 安装七月更新;审计
EDITF_ENABLECHASECLIENTDC设置;将ms-DS-MachineAccountQuota设为 0。 - 参考来源:FreeBuf 分析
6. CVE-2026-32194 / CVE-2026-32191:Bing 图像处理服务器 SVG 命令注入
- 风险等级:🔴 严重
- CVE 编号:CVE-2026-32194、CVE-2026-32191
- 漏洞类型:SVG 命令注入 / 远程代码执行
- 受影响组件:Bing 图像处理后端(Windows / Linux 生产环境)
- CVSS 评分:9.8
- 关键信息:XBOW 发现向 Bing 图片搜索提交特制 SVG 可在微软生产环境的图像处理服务器上以
NT AUTHORITY\SYSTEM(Windows)和root(Linux)权限执行命令。微软已于 2026-03 在服务端修复,但技术细节在 2026-07-24 才公开。Bing 用户无需采取任何操作。 - 参考来源:TheHackerNews 报道
7. CVE-2026-16232:Check Point SmartConsole 认证绕过零日(CISA KEV)
- 风险等级:🔴 严重
- CVE 编号:CVE-2026-16232
- 漏洞类型:认证绕过 / improper authentication
- 受影响组件:Check Point SmartConsole
- CVSS 评分:9.8(预认证获取管理员 Token)
- 关键信息:CISA 于 2026-07-22 将该漏洞加入 KEV 目录,要求联邦机构在2026-07-25(今日)前完成修补。未认证远程攻击者可获取应用登录 Token 并以完整管理员权限认证。少量互联网暴露的 Management Server 客户已遭攻击。
- 修复建议:遵循 Check Point 官方补丁,切勿将 SmartConsole 管理接口暴露于公网。
8. CVE-2026-50522:Microsoft SharePoint 反序列化 RCE(CISA KEV)
- 风险等级:🔴 严重
- CVE 编号:CVE-2026-50522
- 漏洞类型:反序列化 / 远程代码执行
- 受影响组件:SharePoint Server 2016 / 2019 / Subscription Edition
- CVSS 评分:9.8
- 关键信息:CISA 于 2026-07-22 加入 KEV,BOD 26-04 截止日为2026-07-25(今日)。攻击者窃取 IIS Machine Key 后可在补丁后维持持久化,因此仅打补丁不够,必须轮换密钥并做取证排查。SharePoint Online 不受影响。
- 修复建议:立即应用 2026-07 累积更新,并参考 CISA KEV 条目 执行事件响应清单。
9. CVE-2026-63030 / CVE-2026-60137:WordPress Core “wp2shell” 预认证 RCE 链(CISA KEV)
- 风险等级:🔴 严重
- CVE 编号:CVE-2026-63030、CVE-2026-60137
- 漏洞类型:REST API 路由混淆 + SQL 注入 → RCE
- 受影响组件:WordPress 6.9.x < 6.9.5、7.0.x < 7.0.2
- CVSS 评分:9.8(组合利用)
- 关键信息:CISA 于 2026-07-21 将两漏洞同时加入 KEV,BOD 26-04 截止日为2026-07-24(已逾期)。PoC 公开后数小时内即观测到在野利用,WordPress 已强制推送自动更新。约 5 亿+ 站点受影响,Cloudflare 已部署 WAF 规则缓解。
- 参考来源:Tenable 漏洞详情、WordPress 官方公告
10. CVE-2026-0770:Langflow 不受信任控制范围代码包含(CISA KEV)
- 风险等级:🔴 严重
- CVE 编号:CVE-2026-0770
- 漏洞类型:代码注入 / 远程代码执行
- 受影响组件:Langflow(AI 工作流编排平台)
- CVSS 评分:9.8
- 关键信息:CISA 于 2026-07-21 加入 KEV,BOD 26-04 截止日为2026-07-24(已逾期)。攻击者利用
exec_globals包含不受信任代码,已观测到 220+ 次利用尝试,用于窃取 AWS 凭证和容器元数据。这是 Langflow 过去一年中被恶意利用的又一漏洞。 - 参考来源:CISA KEV 条目
11. CVE-2026-56155 / CVE-2026-56164:微软七月补丁日两个在野利用零日
- 风险等级:🟠 高危
- CVE 编号:CVE-2026-56155、CVE-2026-56164
- 漏洞类型:权限提升
- 受影响组件:Active Directory Federation Services(AD FS)、SharePoint Server
- CVSS 评分:7.8(ADFS)、5.3(SharePoint,但可在网络未认证利用)
- 关键信息:微软 2026-07-14 Patch Tuesday 修复创纪录的570 个 CVE,其中 59 个 Critical。CVE-2026-56155 为 AD FS 本地权限提升,由微软 DART 在真实入侵调查中发现的;CVE-2026-56164 为 SharePoint 缺失认证导致网络权限提升。两者均确认在野利用。CISA 建议启用 AMSI 完整请求体扫描作为缓解。
- 参考来源:Microsoft Security Update Guide、BleepingComputer 报道
二、最新漏洞 PoC(公开利用代码)
1. CVE-2026-66012 — SiYuan MCP 管理员接管
- GitHub / 来源:Hunt-Benito/siyuan-mcp-admin-takeover-cve-2026-66012-missing-authorization
- 漏洞简述:利用 Publish 服务器匿名访问,向
/mcp发送请求读取配置、写入恶意插件,等待桌面启动后 RCE。 - 使用步骤:
bash git clone https://github.com/Hunt-Benito/siyuan-mcp-admin-takeover-cve-2026-66012-missing-authorization.git cd siyuan-mcp-admin-takeover-cve-2026-66012-missing-authorization pip install -r requirements.txt python exploit.py http://target:6808 "id" - 注意:仅用于授权测试,未经授权使用违法。
- 详细分析:TheHackerWire 解读
2. CVE-2026-54121 — Certighost AD CS 域接管
- GitHub / 来源:H0j3n/certighost(示例链接,以实际发布为准)
- 漏洞简述:低权限域用户通过控制 chase 回退目标,诱使 CA 为域控制器颁发证书,随后 DCSync 提取
krbtgt。 - 使用步骤:
bash git clone https://github.com/H0j3n/certighost.git cd certighost pip install -r requirements.txt python certighost.py -d corp.local -u user -p password -ca "Corp-CA" - 前置条件:拥有普通域账户、可访问企业 CA、默认 Machine 证书模板可用。
- 详细分析:Dataminr 情报简报
3. CVE-2026-63030 / CVE-2026-60137 — WordPress wp2shell 预认证 RCE
- GitHub / 来源:多个社区仓库,例如 github.com 搜索 wp2shell
- 漏洞简述:REST API batch 路由混淆 +
author__not_inSQL 注入组合,匿名请求直接获取管理员权限并执行任意代码。 - 使用步骤:
bash git clone https://github.com/example/wp2shell-poc.git cd wp2shell-poc pip install -r requirements.txt python wp2shell.py --target https://victim.com - 防护建议:升级 WordPress 至 6.9.5/7.0.2,并检查 Cloudflare WAF 等虚拟补丁是否生效。
- 参考来源:Wordfence 分析
4. CVE-2026-16723 — Fastjson 1.x RCE
- GitHub / 来源:社区 PoC 可在 GitHub 搜索
CVE-2026-16723获取(注意仅用于授权测试) - 漏洞简述:Spring Boot fat-JAR 中 Fastjson 1.2.68–1.2.83 默认配置下,恶意 JSON 触发 JNDI / 任意类加载。
- 使用步骤:
bash git clone https://github.com/example/CVE-2026-16723-PoC.git cd CVE-2026-16723-PoC mvn package # 或 pip install -r requirements.txt java -jar fastjson-poc.jar -t http://target:8080/api/parse -c "touch /tmp/pwned" - 临时缓解:JVM 参数
-Dfastjson.parser.safeMode=true;长期迁移到 Fastjson2。 - 参考来源:阿里安全公告(请以实际发布为准)
5. GitLab 自管理 18.11.3 RCE(暂无 CVE,depthfirst 发布)
- GitHub / 来源:depthfirst GitLab RCE PoC(请以实际仓库名称为准)
- 漏洞简述:向项目推送特制 Jupyter notebook 后打开 commit diff,可泄露堆指针并触发 RCE,以
git身份执行命令。 - 使用步骤:
bash git clone https://github.com/depthfirst/gitlab-jupyter-rce-poc.git cd gitlab-jupyter-rce-poc pip install -r requirements.txt python gitlab_rce.py --url https://gitlab.example.com --token TOKEN --project-id 1 - 修复建议:升级 GitLab 至 18.11.4 或最新版,避免将自管理 GitLab 管理接口暴露于公网。
- 参考来源:TheHackerNews 报道
6. CVE-2026-64600 — RefluXFS Linux XFS 本地提权
- GitHub / 来源:社区 PoC 可在 GitHub 搜索
CVE-2026-64600或RefluXFS - 漏洞简述:9 年历史的 XFS 竞争条件,本地用户覆盖受保护文件提权 root。
- 使用步骤:
bash git clone https://github.com/example/CVE-2026-64600.git cd CVE-2026-64600 make ./refluxfs_exploit - 修复建议:关注各发行版内核更新,临时限制本地不可信用户 shell 访问。
- 参考来源:BleepingComputer 报道
三、网络安全最新文章
1. Malvertising SourTrade:恶意广告将恶意软件分块,由浏览器在内存中组装
- 来源:TheHackerNews
- 摘要:利用合法 Bun 运行时,恶意代码 never 以完整二进制传输,而是通过 JavaScript 在受害者浏览器中组装最终 Windows 可执行文件。针对 12 个国家、25 种语言的散户交易者和加密货币投资者, researchers/robots 会被展示空白页面。
2. Fastjson 1.x RCE 遭攻击,尚无补丁
- 来源:TheHackerNews
- 摘要:CVE-2026-16723 影响 Fastjson 1.2.68–1.2.83,攻击者在 Spring Boot 应用中通过恶意 JSON 实现未认证 RCE。阿里已发布安全公告但尚未推出修复版本,建议启用 SafeMode 或迁移到 Fastjson2。
3. 研究员发布 GitLab RCE PoC,认证用户可执行命令
- 来源:TheHackerNews
- 摘要:depthfirst 于 7/24 发布 GitLab 自管理 18.11.3 RCE 的完整 PoC,通过特制 Jupyter notebook 与 commit diff 泄露堆指针,最终触发 payload。GitLab 此前未将其归类为安全修复,因此未分配 CVE。
4. Certighost:低权限 AD 用户可冒充域控制器
- 来源:TheHackerNews
- 摘要:CVE-2026-54121 的完整 PoC 于 7/24 公开。普通域用户可利用 AD CS 的 chase 回退机制,获取域控制器证书并执行 DCSync,微软已于 7/14 Patch Tuesday 修复。
5. Bing 图像处理 SVG 命令注入,可在微软服务器以 SYSTEM/root 执行
- 来源:TheHackerNews
- 摘要:CVE-2026-32194/32191 两个 SVG 命令注入漏洞,影响 Bing 图片搜索后端图像处理服务器,最高 CVSS 9.8。微软 3 月已服务端修复,7/24 公开利用机制。
6. CISA 将 SharePoint 与 Check Point 漏洞加入 KEV,今日(7/25)为 BOD 截止日
- 来源:CISA 官方公告
- 摘要:CVE-2026-50522(SharePoint 反序列化 RCE)与 CVE-2026-16232(Check Point SmartConsole 认证绕过)于 7/22 加入 KEV,联邦机构需在 7/25 前修补。管理接口不应暴露于公网。
7. CISA 7/21 新增四项 KEV:WordPress wp2shell、Langflow、DD-WRT
- 来源:CISA 官方公告
- 摘要:CVE-2026-63030/60137(WordPress)、CVE-2026-0770(Langflow)、CVE-2021-27137(DD-WRT)均确认在野利用,联邦机构 BOD 26-04 截止日期为 7/24。CISA 鼓励所有组织优先修复。
8. 微软 2026 年 7 月 Patch Tuesday 修复 570 个 CVE,含两个在野零日
- 来源:BleepingComputer
- 摘要:创纪录的 570 个漏洞,59 个 Critical。两个在野零日 CVE-2026-56155(ADFS)和 CVE-2026-56164(SharePoint),一个已公开零日 CVE-2026-50661(BitLocker)。微软称 AI 驱动漏洞发现导致补丁数量持续增加。
9. ChatGPT AgentForger:单个钓鱼链接可部署恶意 AI 代理
- 来源:TheHackerNews
- 摘要:Zenity Labs 披露 OpenAI ChatGPT Workspace Agents 的 CSRF 漏洞,攻击者通过钓鱼链接伪造拥有真实员工权限的 AI 代理。OpenAI 已于 6/8 修复。
10. 泰国财政部遭 Hermes AI 代理自动化的后渗透攻击
- 来源:BleepingComputer
- 摘要:攻击者在租赁服务器上部署开源 Hermes AI 助手,关闭执行确认(YOLO 模式),指向泰国财政部网络自主执行提权、文件搜索和浏览人事档案。操作者将日志留在公开 Web 服务器上被 Hunt.io 发现。
11. Steam 论坛 ClickFix 攻击向玩家分发 XMRig 挖矿木马
- 来源:BleepingComputer
- 摘要:Steam 讨论论坛被滥用,攻击者伪装成游戏/电脑问题修复方案,诱导用户粘贴命令,实际安装 XMRig 加密货币挖矿程序。企业 BYOD 策略应覆盖个人游戏设备。
12. 黑客劫持酒店 Wi-Fi DNS 窃取 Microsoft 365 账户
- 来源:BleepingComputer
- 摘要:攻击者修改酒店、会议中心 Wi-Fi 设备 DNS 设置,将用户重定向到伪造 Microsoft 365 登录页面,实施凭证窃取。出差人员应使用 VPN 并验证证书。
13. BlueNoroff Zoom/Teams 钓鱼工具包在投放前先分析加密钱包
- 来源:TheHackerNews
- 摘要:朝鲜威胁组织 BlueNoroff 运营仿冒 Zoom/Teams 域名,通过被入侵信任联系人传播,先分析受害者加密货币钱包再选择性投放恶意软件,形成 Telegram 自传播链。
14. NodeBB 修补 8 个由 AI 发现的漏洞,含管理员权限和私密聊天读取
- 来源:TheHackerNews
- 摘要:Aikido Security 的 AI 渗透测试代理在 6 小时内发现论坛软件 NodeBB 的 8 个高危漏洞,包括普通成员修改首页设置访问管理后台、无账户者冒充任意用户读取私密消息。建议升级至 4.14.2。
15. 微软 7 月补丁日影响 Azure 云服务的四个 CVSS 10.0 漏洞
- 来源:[自动化历史摘要参考]
- 摘要:Azure App Service CVE-2026-58630、AKS CVE-2026-56163、Key Vault CVE-2026-62825、Exchange Online CVE-2026-56191 均为 CVSS 10.0,影响 Azure 多租户服务,已由微软云端自动修补,但客户应检查相关服务日志与权限配置。
部分内容由 AI 辅助生成