2026 年 7 月 8 日 | 数据来源:GitHub Advisory Database、NVD、GitHub Trending
🚨 严重等级说明
| 图标 | 含义 |
|---|---|
| 🔴 Critical | CVSS ≥ 9.0,远程可利用,可能导致完全失陷 |
| 🟠 High | CVSS 7.0–8.9,严重影响或需要特定条件 |
| 🟡 Medium | CVSS 4.0–6.9,有限条件下利用 |
| 🟢 Low | CVSS < 4.0,影响有限 |
一、本周 Top 5 高危漏洞
1️⃣ 🔴 CVE-2026-6307 — Google Chrome V8 类型混淆 RCE
| 属性 | 内容 |
|---|---|
| CVSS | 9.x (Critical) |
| 组件 | Google Chrome / V8 TurboFan 编译器 |
| 类型 | Type Confusion → 任意读写 → RCE |
| 影响版本 | Chrome < 147.0.7727.101 |
| 修复版本 | Chrome 147+ |
| PoC 状态 | ✅ 已公开(多个仓库) |
漏洞详情:
V8 TurboFan 编译器在 JS→WebAssembly 调用内联时,FrameStateFunctionInfo 的相等性比较遗漏了 signature_ 字段,导致 FrameState 节点错误合并。去优化时错误解释返回寄存器,攻击者可获得 addrof / fakeobj 原语,穿透 V8 堆沙箱,最终在渲染进程中执行任意代码。
关键 PoC 仓库:
0xsha/CVE-2026-6307— 包含 flag-free 触发器和可视化 RCE(弹 xcalc)J4ck3LSyN-Gen2/CVE-2026-6307-Longinus— 含 YARA 检测规则
技术分析: Nebula Security - Longinus: 2 Boundaries in One Bug
🛡 应对措施:
- 立即更新 Chrome 至最新版(≥ 147.0.7727.101)
- 启用 Site Isolation 和 CFI
- 使用严格 CSP 策略
2️⃣ 🔴 CVE-2026-20896 — Gitea Docker 认证绕过
| 属性 | 内容 |
|---|---|
| CVSS | Critical |
| 组件 | Gitea(官方 Docker 镜像) |
| 类型 | 认证绕过 → 完全接管 |
| 影响版本 | Gitea ≤ 1.26.2 |
| 修复版本 | 1.26.3 / 1.26.4 |
| PoC 状态 | ✅ 已公开,在野利用已确认 |
漏洞详情:
Gitea 官方 Docker 镜像的默认配置中硬编码了 REVERSE_PROXY_TRUSTED_PROXIES = *。当启用反向代理认证时,* 通配符表示信任所有来源 IP,攻击者只需直接发送 X-WEBAUTH-USER 请求头即可冒充任意用户登录(包括管理员)。开启自动注册时甚至可即时创建新账户。
PoC 仓库: rz1027/CVE-2026-20896(含检测脚本 detect.py)
🛡 应对措施:
- ⚠️ 立即升级到 Gitea 1.26.3 / 1.26.4+
- 无法升级时:手动设置
REVERSE_PROXY_TRUSTED_PROXIES为实际代理 IP/CIDR(**绝不能用***) - 未使用反向代理认证时:关闭
ENABLE_REVERSE_PROXY_AUTHENTICATION
3️⃣ 🔴 CVE-2026-44024 — Fluentd RCE
| 属性 | 内容 |
|---|---|
| CVSS | 9.8 (Critical) |
| 组件 | Fluentd(流行日志收集器) |
| 类型 | 路径遍历 → 任意文件写入 → RCE |
| 影响版本 | Fluentd ≤ 1.19.2 |
| 修复版本 | 1.19.3 |
| PoC 状态 | 📄 安全公告已发布 |
漏洞详情:
Fluentd 允许用 ${tag} 占位符动态构建文件路径,但验证不充分。如果实例配置为接收来自不信任来源的日志并在文件配置中使用 ${tag} 占位符(例如 out_file 插件的 path 参数),攻击者可注入 ../ 路径遍历字符,结合特定格式选项实现任意文件写入,直接升级为远程代码执行。无需认证即可利用。
🛡 应对措施:
- 🚨 立即升级到 Fluentd 1.19.3
- 检查是否存在使用
${tag}的out_file配置 - 限制日志接收来源为可信网络
4️⃣ 🔴 CVE-2026-39831 — Go SSH 库 FIDO/U2F 绕过
| 属性 | 内容 |
|---|---|
| CVSS | 9.1 (Critical) |
| 组件 | golang.org/x/crypto/ssh |
| 类型 | 硬件安全密钥物理触碰检查绕过 |
| 影响版本 | < v0.52.0 |
| 修复版本 | v0.52.0 |
| PoC 状态 | 📄 安全公告已发布 |
漏洞详情:
Go SSH 库在处理 FIDO/U2F 安全密钥类型(sk-ecdsa-sha2-nistp256@openssh.com、sk-ssh-ed25519@openssh.com)时,Verify() 方法未检查 User Presence 标志。这意味着无需物理触碰硬件密钥即可通过签名验证,攻击者可在无人值守的情况下使用被盗或远程连接的硬件密钥完成认证。
🛡 应对措施:
- 更新
golang.org/x/crypto到 v0.52.0+ - 检查所有使用
ssh包的 Go 项目依赖 - 使用
go mod tidy && go mod vendor更新锁定文件
5️⃣ 🟠 CVE-2026-3854 — GitHub Enterprise Server RCE
| 属性 | 内容 |
|---|---|
| CVSS | High |
| 组件 | GitHub Enterprise Server |
| 类型 | push option 注入 → RCE |
| 影响版本 | GHES 3.14–3.19 多个版本 |
| 修复版本 | 3.14.25 / 3.15.20 / 3.16.16 / 3.17.13 / 3.18.7 / 3.19.4 |
| PoC 状态 | ⛔ 未公开(Bug Bounty 上报) |
漏洞详情:
攻击者具有仓库 push 权限即可利用此漏洞。在 git push 操作过程中,用户提供的 push option 值未正确清理即被包含在内部服务头中。由于内部头格式使用了一个可能出现在用户输入中的分隔符,攻击者可通过精心构造的 push option 值注入额外的元数据字段,实现远程代码执行。
🛡 应对措施:
- 根据版本对照表升级 GHES
- 限制仓库 push 权限,遵循最小权限原则
二、已公开 PoC 漏洞一览
| CVE ID | 组件 | 漏洞类型 | 严重程度 | PoC 仓库 | 修复状态 |
|---|---|---|---|---|---|
| CVE-2026-0073 | Android ADB | TLS 认证绕过 → 未授权 shell | 🔴 Critical | GitHub | 部分修复 |
| CVE-2026-22874 | Gitea < 1.26.3 | SSRF | 🟠 High | GitHub | ✅ 已修复 |
| CVE-2026-48907 | 待确认 | 待确认 | 🟠 High | GitHub | 待确认 |
| CVE-2026-14753 | Stumasy | IDOR / 授权绕过 (CVSS 7.3) | 🟠 High | 已公开(未修复) | ❌ 未修复 |
| CVE-2026-14439 | Altium Enterprise/365 | 路径遍历 → RCE (CVSS 9.4) | 🔴 Critical | GHSA 已发布 | ✅ 8.1.1 |
| CVE-2026-23879 | py7zr 1.1.0 | 符号链接 → 任意文件写入 | 🟠 High | GHSA 已发布 | ⏳ 暂无修复 |
三、GitHub Enterprise Server 漏洞专题
GHES 近期连续曝出多个安全漏洞,建议管理员集中排查:
| CVE | 类型 | 严重程度 | 影响范围 | 修复版本 |
|---|---|---|---|---|
| CVE-2026-3854 | Push Option 注入 → RCE | 🟠 High | 3.14–3.19 | 各系列最新补丁 |
| CVE-2026-8606 | SSRF → 敏感信息泄露 | 🟠 High | < 3.21.1 | 3.20.3 / 3.19.7 等 |
| CVE-2026-9312 | SSRF(未认证) | 🟠 High | < 3.22 | 3.17.17 / 3.18.11 等 |
| CVE-2026-7541 | 待确认 | 🟠 High | < 3.21 | 3.20.2 等 |
| CVE-2026-3306 | 授权绕过 | 🟠 Medium | 3.14–3.19 | 各系列最新补丁 |
四、最新公开漏洞补充(全平台 · 7月1日–8日)
以下为上一轮未覆盖的最新漏洞,按严重程度排列。
🔴 Critical
| CVE ID | 组件 | 漏洞类型 | CVSS | 公开日期 | PoC / 状态 |
|---|---|---|---|---|---|
| CVE-2026-53359 | Linux KVM/x86 | 虚拟机逃逸(UAF)”Januscape” | Critical | 07-07 | ✅ DoS PoC 已公开,0-day 成功用于 kvmCTF |
| CVE-2026-44963 | Veeam Backup v12 | BinaryFormatter 反序列化 → RCE (SYSTEM) | 9.4 | 07-06 | ✅ 技术细节公开,域用户即可触发 |
| CVE-2026-48172 | LiteSpeed cPanel 插件 | 提权到 Root | 9.8 | 07-05 | ✅ 5月起在野利用,EPSS 19% |
| CVE-2026-41106 | Microsoft 365 Copilot | Open Redirect → 权限提升 | 9.3 | 07-02 | ✅ 云服务端已修复,无需用户操作 |
| CVE-2026-14420 | Chrome Dawn (WebGPU) | OOB 读写 → 沙箱逃逸 | Critical | 07-01 | ✅ Chrome 150 已修复(共382个漏洞) |
| CVE-2026-13776 | Chrome Dawn | 类型混淆 → 沙箱逃逸 | Critical | 06-30 | ✅ Chrome 150 已修复 |
| CVE-2026-13780 | Chrome ANGLE | 输入验证不足 → 沙箱逃逸 | Critical | 06-30 | ✅ Chrome 150 已修复 |
| CVE-2026-13782 | Chrome Browser | UAF → 沙箱逃逸 | Critical | 06-30 | ✅ Chrome 150 已修复 |
| CVE-2026-12569 | PTC Windchill PDMlink/FlexPLM | 反序列化 RCE | 9.3 | 06-18 | ✅ 已修复 |
| CVE-2026-46897 | Oracle Enterprise Command Center | 越权访问(Scope Change) | 9.9 | 06-17 | ⏳ 补丁待确认 |
| CVE-2026-46325 | Linux Kernel | 未指定(Critical 评级) | 9.8 | 06-09 | ✅ 已修复 |
🟠 High
| CVE ID | 组件 | 漏洞类型 | CVSS | 公开日期 | 修复状态 |
|---|---|---|---|---|---|
| CVE-2026-54407 | Ubiquiti UniFi Protect | 认证绕过(API) | High | 07-02 | ✅ 7.1.83 |
| CVE-2026-6678 | wolfSSL 5.9.1 | PKCS#7 整数下溢 → 堆溢出 RCE | High | 07-01 | ✅ 5.9.2 |
| CVE-2026-24247 | NVIDIA Megatron Bridge | 反序列化 → RCE/提权 | 7.8 | 07-01 | ✅ 0.4.0+ |
| CVE-2026-55597 | ImageMagick | JP2 编码器堆溢出 | High | 07-01 | ✅ 7.1.2-26 |
| CVE-2026-47207 | Envoy | 多消息 gRPC UAF | High | 06-26 | ✅ 多个版本修复 |
| CVE-2026-48095 | 7-Zip ≤ 26.00 | NTFS 流堆溢出 → RCE | High | 06-05 | ✅ 26.01 |
| CVE-2026-41852 | Spring Framework | SpEL 零参数方法调用 | High | 06-09 | ✅ 各版本线均已修复 |
| CVE-2026-54823 | WordPress Widget Options | RCE(Contributor 权限) | 9.9 | 06-25 | ≤ 4.2.3 |
| CVE-2026-8797 | ExpressUpdate Agent (Win) | 访问控制缺陷 → SYSTEM 代码执行 | 8.5 | 06-26 | ✅ 已修复 |
| CVE-2026-10816 | Citrix NetScaler ADC | 未认证任意文件读 | High | 06-30 | ✅ 14.1-72.61+ |
| CVE-2026-8655 | Citrix NetScaler ADC | 内存溢出 → DoS | 8.8 | 06-30 | ✅ 已修复 |
| CVE-2026-25707 | libzypp (openSUSE) | 相对路径遍历 → 文件覆写/提权 | High | 06-29 | ✅ 17.38.10 |
🟡 已入 CISA KEV(在野利用确认)
| CVE | 组件 | 类型 | 入 KEV 时间 |
|---|---|---|---|
| CVE-2026-45659 | Microsoft SharePoint Server | 反序列化 RCE | 07-06 |
| CVE-2026-48558 | SimpleHelp | 认证绕过 | 07-06 |
| CVE-2026-20896 | Gitea Docker | 认证绕过 | 安全厂商确认攻击中 |
| CVE-2026-48172 | LiteSpeed cPanel 插件 | 提权到 Root | 5月起在野利用 |
🟡 其他 Critical(有公开 PoC 但细节较少)
| CVE | 组件 | 类型 | CVSS | 备注 |
|---|---|---|---|---|
| CVE-2026-56700 | Grav CMS < 2.0.0-beta.2 | 反序列化 RCE | 9.8 | PoC 公开 |
| CVE-2026-56782 | Gorse < 0.5.10 | 认证绕过 | 9.8 | PoC 公开 |
| CVE-2026-58127 | PACSgear MediaWriter 5.2.1 | .NET Remoting RCE | 9.8 | PoC 公开 |
| CVE-2026-58138 | Orkes Conductor 3.21.21-3.30.2 | 未认证 RCE | 9.8 | PoC 公开 |
| CVE-2026-58453 | JAIOTlink C492A-W6 IP 摄像头 | 硬编码凭证 | 9.8 | IoT 设备 |
| CVE-2026-58455 | Dockwatch ≤ 0.6.567 | OS 命令注入 | 9.8 | PoC 公开 |
| CVE-2026-58457 | Shenzhen Aitemi M300 中继器 | OS 命令注入 | 9.8 | IoT 设备 |
| CVE-2026-55116 | 待确认 | 待确认 | 9.0 | 07-02 发布 |
| GHSA-vjc7-jrh9-9j86 | 9Router ≤ 0.4.41 | 未认证 CRUD + API Key 明文泄露 | 10.0 | 07-06 更新,Next.js 面板完全沦陷 |
五、近期其他值得关注的漏洞
| CVE / GHSA | 组件 | 类型 | 严重程度 | 备注 |
|---|---|---|---|---|
| GHSA-499r-g7pc-vmp9 | Composer | 恶意包名 → 任意文件写入 | 🟠 High | 需配合恶意第三方包源 |
| CVE-2026-13356 | Firefox for iOS | 导航中断 → UI 状态混淆 | 🟡 Medium | 07-07,已修复 152.3 |
| CVE-2026-54401/403/404 | UniFi 系列 | 多项访问控制缺陷 | 🟠 High | 07-02 批量发布 |
| CVE-2026-13474 | Citrix NetScaler | HTTP/2 Bomb DoS | 🟠 High | OpenAI Codex 发现 |
| PraisonAI RCE | PraisonAI | YAML 反序列化 RCE | 🔴 Critical | 代理定义加载器 |
| Parse Server ×3 | Parse Server | SQL 注入 × 3 | 🔴 Critical | PostgreSQL 后端 |
| AVideo RCE | AVideo | 克隆密钥泄露链式攻击 | 🔴 Critical | 未认证 RCE |
| Froxlor RCE | Froxlor | 路径遍历 + 代码注入 | 🔴 Critical | API 参数注入 |
| Paperclip IDOR | Paperclip | 跨租户 API Key 泄露 | 🔴 Critical | 完全受害者公司沦陷 |
六、快速行动清单
🔴 立即行动
- Linux KVM 宿主机 — 检查内核是否包含
81ccda30b4e8补丁,或禁用嵌套虚拟化(CVE-2026-53359 Januscape,虚拟机逃逸) - 更新 Chrome 至 ≥ 150.0.7871.47(CVE-2026-6307 + CVE-2026-13776/780/782 + CVE-2026-14420,多个沙箱逃逸)
- 更新 Gitea Docker 至 ≥ 1.26.3(CVE-2026-20896,在野利用中)
- 更新 Fluentd 至 1.19.3(CVE-2026-44024)
- 更新 golang.org/x/crypto 至 v0.52.0(CVE-2026-39831)
- Veeam Backup 管理员 — 安装 KB4696 或升级到 v13(CVE-2026-44963,域用户即可 RCE)
- LiteSpeed cPanel 用户 — 更新插件至 ≥ 2.4.5,检查被入侵痕迹(CVE-2026-48172)
🟠 尽快处理
- 更新 GHES 至各系列最新补丁
- 检查 Altium Enterprise Server 版本(≥ 8.1.1)
- 更新 wolfSSL 至 5.9.2+(CVE-2026-6678)
- 更新 NVIDIA Megatron Bridge 至 0.4.0+(CVE-2026-24247)
- 更新 7-Zip 至 26.01+(CVE-2026-48095)
- 更新 Spring Framework 至安全版本(CVE-2026-41852)
- 更新 Envoy 至修复版本(CVE-2026-47207)
- 更新 ImageMagick 至 7.1.2-26+(CVE-2026-55597)
🟡 评估 & 监控
- 确认 Microsoft 365 Copilot 已接收服务端修复(CVE-2026-41106,无需用户操作)
- 排查是否使用 UniFi Protect / Citrix NetScaler / 9Router / Composer 等受影响组件
- 关注 CISA KEV 新增条目(SharePoint CVE-2026-45659、SimpleHelp CVE-2026-48558),检查是否存在相关组件
- 排查 py7zr、Parse Server、AVideo、Froxlor 等组件是否在使用
七、订阅与关注
| 来源 | 链接 |
|---|---|
| GitHub Advisory Database | https://github.com/advisories |
| NVD (National Vulnerability Database) | https://nvd.nist.gov |
| CISA Known Exploited Vulnerabilities | https://www.cisa.gov/known-exploited-vulnerabilities-catalog |
| GitHub Trending Security | https://github.com/trending?since=daily |
📌 免责声明:本简报仅供安全研究和防御参考。所有 PoC 和漏洞信息均来自公开渠道,请勿用于未授权的测试或攻击行为。
生成时间:2026-07-08 | 由 CherryClaw 自动整理