今日漏洞简报

2026 年 7 月 8 日 | 数据来源:GitHub Advisory Database、NVD、GitHub Trending


🚨 严重等级说明

图标 含义
🔴 Critical CVSS ≥ 9.0,远程可利用,可能导致完全失陷
🟠 High CVSS 7.0–8.9,严重影响或需要特定条件
🟡 Medium CVSS 4.0–6.9,有限条件下利用
🟢 Low CVSS < 4.0,影响有限

一、本周 Top 5 高危漏洞

1️⃣ 🔴 CVE-2026-6307 — Google Chrome V8 类型混淆 RCE

属性 内容
CVSS 9.x (Critical)
组件 Google Chrome / V8 TurboFan 编译器
类型 Type Confusion → 任意读写 → RCE
影响版本 Chrome < 147.0.7727.101
修复版本 Chrome 147+
PoC 状态 已公开(多个仓库)

漏洞详情:
V8 TurboFan 编译器在 JS→WebAssembly 调用内联时,FrameStateFunctionInfo 的相等性比较遗漏了 signature_ 字段,导致 FrameState 节点错误合并。去优化时错误解释返回寄存器,攻击者可获得 addrof / fakeobj 原语,穿透 V8 堆沙箱,最终在渲染进程中执行任意代码。

关键 PoC 仓库:

技术分析: Nebula Security - Longinus: 2 Boundaries in One Bug

🛡 应对措施:

  • 立即更新 Chrome 至最新版(≥ 147.0.7727.101)
  • 启用 Site Isolation 和 CFI
  • 使用严格 CSP 策略

2️⃣ 🔴 CVE-2026-20896 — Gitea Docker 认证绕过

属性 内容
CVSS Critical
组件 Gitea(官方 Docker 镜像)
类型 认证绕过 → 完全接管
影响版本 Gitea ≤ 1.26.2
修复版本 1.26.3 / 1.26.4
PoC 状态 已公开,在野利用已确认

漏洞详情:
Gitea 官方 Docker 镜像的默认配置中硬编码了 REVERSE_PROXY_TRUSTED_PROXIES = *。当启用反向代理认证时,* 通配符表示信任所有来源 IP,攻击者只需直接发送 X-WEBAUTH-USER 请求头即可冒充任意用户登录(包括管理员)。开启自动注册时甚至可即时创建新账户。

PoC 仓库: rz1027/CVE-2026-20896(含检测脚本 detect.py

🛡 应对措施:

  • ⚠️ 立即升级到 Gitea 1.26.3 / 1.26.4+
  • 无法升级时:手动设置 REVERSE_PROXY_TRUSTED_PROXIES 为实际代理 IP/CIDR(**绝不能用 ***)
  • 未使用反向代理认证时:关闭 ENABLE_REVERSE_PROXY_AUTHENTICATION

3️⃣ 🔴 CVE-2026-44024 — Fluentd RCE

属性 内容
CVSS 9.8 (Critical)
组件 Fluentd(流行日志收集器)
类型 路径遍历 → 任意文件写入 → RCE
影响版本 Fluentd ≤ 1.19.2
修复版本 1.19.3
PoC 状态 📄 安全公告已发布

漏洞详情:
Fluentd 允许用 ${tag} 占位符动态构建文件路径,但验证不充分。如果实例配置为接收来自不信任来源的日志并在文件配置中使用 ${tag} 占位符(例如 out_file 插件的 path 参数),攻击者可注入 ../ 路径遍历字符,结合特定格式选项实现任意文件写入,直接升级为远程代码执行。无需认证即可利用。

🛡 应对措施:

  • 🚨 立即升级到 Fluentd 1.19.3
  • 检查是否存在使用 ${tag}out_file 配置
  • 限制日志接收来源为可信网络

4️⃣ 🔴 CVE-2026-39831 — Go SSH 库 FIDO/U2F 绕过

属性 内容
CVSS 9.1 (Critical)
组件 golang.org/x/crypto/ssh
类型 硬件安全密钥物理触碰检查绕过
影响版本 < v0.52.0
修复版本 v0.52.0
PoC 状态 📄 安全公告已发布

漏洞详情:
Go SSH 库在处理 FIDO/U2F 安全密钥类型(sk-ecdsa-sha2-nistp256@openssh.comsk-ssh-ed25519@openssh.com)时,Verify() 方法未检查 User Presence 标志。这意味着无需物理触碰硬件密钥即可通过签名验证,攻击者可在无人值守的情况下使用被盗或远程连接的硬件密钥完成认证。

🛡 应对措施:

  • 更新 golang.org/x/cryptov0.52.0+
  • 检查所有使用 ssh 包的 Go 项目依赖
  • 使用 go mod tidy && go mod vendor 更新锁定文件

5️⃣ 🟠 CVE-2026-3854 — GitHub Enterprise Server RCE

属性 内容
CVSS High
组件 GitHub Enterprise Server
类型 push option 注入 → RCE
影响版本 GHES 3.14–3.19 多个版本
修复版本 3.14.25 / 3.15.20 / 3.16.16 / 3.17.13 / 3.18.7 / 3.19.4
PoC 状态 ⛔ 未公开(Bug Bounty 上报)

漏洞详情:
攻击者具有仓库 push 权限即可利用此漏洞。在 git push 操作过程中,用户提供的 push option 值未正确清理即被包含在内部服务头中。由于内部头格式使用了一个可能出现在用户输入中的分隔符,攻击者可通过精心构造的 push option 值注入额外的元数据字段,实现远程代码执行。

🛡 应对措施:

  • 根据版本对照表升级 GHES
  • 限制仓库 push 权限,遵循最小权限原则

二、已公开 PoC 漏洞一览

CVE ID 组件 漏洞类型 严重程度 PoC 仓库 修复状态
CVE-2026-0073 Android ADB TLS 认证绕过 → 未授权 shell 🔴 Critical GitHub 部分修复
CVE-2026-22874 Gitea < 1.26.3 SSRF 🟠 High GitHub ✅ 已修复
CVE-2026-48907 待确认 待确认 🟠 High GitHub 待确认
CVE-2026-14753 Stumasy IDOR / 授权绕过 (CVSS 7.3) 🟠 High 已公开(未修复) ❌ 未修复
CVE-2026-14439 Altium Enterprise/365 路径遍历 → RCE (CVSS 9.4) 🔴 Critical GHSA 已发布 ✅ 8.1.1
CVE-2026-23879 py7zr 1.1.0 符号链接 → 任意文件写入 🟠 High GHSA 已发布 ⏳ 暂无修复

三、GitHub Enterprise Server 漏洞专题

GHES 近期连续曝出多个安全漏洞,建议管理员集中排查:

CVE 类型 严重程度 影响范围 修复版本
CVE-2026-3854 Push Option 注入 → RCE 🟠 High 3.14–3.19 各系列最新补丁
CVE-2026-8606 SSRF → 敏感信息泄露 🟠 High < 3.21.1 3.20.3 / 3.19.7 等
CVE-2026-9312 SSRF(未认证) 🟠 High < 3.22 3.17.17 / 3.18.11 等
CVE-2026-7541 待确认 🟠 High < 3.21 3.20.2 等
CVE-2026-3306 授权绕过 🟠 Medium 3.14–3.19 各系列最新补丁

四、最新公开漏洞补充(全平台 · 7月1日–8日)

以下为上一轮未覆盖的最新漏洞,按严重程度排列。

🔴 Critical

CVE ID 组件 漏洞类型 CVSS 公开日期 PoC / 状态
CVE-2026-53359 Linux KVM/x86 虚拟机逃逸(UAF)”Januscape” Critical 07-07 ✅ DoS PoC 已公开,0-day 成功用于 kvmCTF
CVE-2026-44963 Veeam Backup v12 BinaryFormatter 反序列化 → RCE (SYSTEM) 9.4 07-06 ✅ 技术细节公开,域用户即可触发
CVE-2026-48172 LiteSpeed cPanel 插件 提权到 Root 9.8 07-05 ✅ 5月起在野利用,EPSS 19%
CVE-2026-41106 Microsoft 365 Copilot Open Redirect → 权限提升 9.3 07-02 ✅ 云服务端已修复,无需用户操作
CVE-2026-14420 Chrome Dawn (WebGPU) OOB 读写 → 沙箱逃逸 Critical 07-01 ✅ Chrome 150 已修复(共382个漏洞)
CVE-2026-13776 Chrome Dawn 类型混淆 → 沙箱逃逸 Critical 06-30 ✅ Chrome 150 已修复
CVE-2026-13780 Chrome ANGLE 输入验证不足 → 沙箱逃逸 Critical 06-30 ✅ Chrome 150 已修复
CVE-2026-13782 Chrome Browser UAF沙箱逃逸 Critical 06-30 ✅ Chrome 150 已修复
CVE-2026-12569 PTC Windchill PDMlink/FlexPLM 反序列化 RCE 9.3 06-18 ✅ 已修复
CVE-2026-46897 Oracle Enterprise Command Center 越权访问(Scope Change) 9.9 06-17 ⏳ 补丁待确认
CVE-2026-46325 Linux Kernel 未指定(Critical 评级) 9.8 06-09 ✅ 已修复

🟠 High

CVE ID 组件 漏洞类型 CVSS 公开日期 修复状态
CVE-2026-54407 Ubiquiti UniFi Protect 认证绕过(API) High 07-02 ✅ 7.1.83
CVE-2026-6678 wolfSSL 5.9.1 PKCS#7 整数下溢 → 堆溢出 RCE High 07-01 ✅ 5.9.2
CVE-2026-24247 NVIDIA Megatron Bridge 反序列化 → RCE/提权 7.8 07-01 ✅ 0.4.0+
CVE-2026-55597 ImageMagick JP2 编码器堆溢出 High 07-01 ✅ 7.1.2-26
CVE-2026-47207 Envoy 多消息 gRPC UAF High 06-26 ✅ 多个版本修复
CVE-2026-48095 7-Zip ≤ 26.00 NTFS 流堆溢出 → RCE High 06-05 ✅ 26.01
CVE-2026-41852 Spring Framework SpEL 零参数方法调用 High 06-09 ✅ 各版本线均已修复
CVE-2026-54823 WordPress Widget Options RCE(Contributor 权限) 9.9 06-25 ≤ 4.2.3
CVE-2026-8797 ExpressUpdate Agent (Win) 访问控制缺陷 → SYSTEM 代码执行 8.5 06-26 ✅ 已修复
CVE-2026-10816 Citrix NetScaler ADC 未认证任意文件读 High 06-30 ✅ 14.1-72.61+
CVE-2026-8655 Citrix NetScaler ADC 内存溢出 → DoS 8.8 06-30 ✅ 已修复
CVE-2026-25707 libzypp (openSUSE) 相对路径遍历 → 文件覆写/提权 High 06-29 ✅ 17.38.10

🟡 已入 CISA KEV(在野利用确认)

CVE 组件 类型 入 KEV 时间
CVE-2026-45659 Microsoft SharePoint Server 反序列化 RCE 07-06
CVE-2026-48558 SimpleHelp 认证绕过 07-06
CVE-2026-20896 Gitea Docker 认证绕过 安全厂商确认攻击中
CVE-2026-48172 LiteSpeed cPanel 插件 提权到 Root 5月起在野利用

🟡 其他 Critical(有公开 PoC 但细节较少)

CVE 组件 类型 CVSS 备注
CVE-2026-56700 Grav CMS < 2.0.0-beta.2 反序列化 RCE 9.8 PoC 公开
CVE-2026-56782 Gorse < 0.5.10 认证绕过 9.8 PoC 公开
CVE-2026-58127 PACSgear MediaWriter 5.2.1 .NET Remoting RCE 9.8 PoC 公开
CVE-2026-58138 Orkes Conductor 3.21.21-3.30.2 未认证 RCE 9.8 PoC 公开
CVE-2026-58453 JAIOTlink C492A-W6 IP 摄像头 硬编码凭证 9.8 IoT 设备
CVE-2026-58455 Dockwatch ≤ 0.6.567 OS 命令注入 9.8 PoC 公开
CVE-2026-58457 Shenzhen Aitemi M300 中继器 OS 命令注入 9.8 IoT 设备
CVE-2026-55116 待确认 待确认 9.0 07-02 发布
GHSA-vjc7-jrh9-9j86 9Router ≤ 0.4.41 未认证 CRUD + API Key 明文泄露 10.0 07-06 更新,Next.js 面板完全沦陷

五、近期其他值得关注的漏洞

CVE / GHSA 组件 类型 严重程度 备注
GHSA-499r-g7pc-vmp9 Composer 恶意包名 → 任意文件写入 🟠 High 需配合恶意第三方包源
CVE-2026-13356 Firefox for iOS 导航中断 → UI 状态混淆 🟡 Medium 07-07,已修复 152.3
CVE-2026-54401/403/404 UniFi 系列 多项访问控制缺陷 🟠 High 07-02 批量发布
CVE-2026-13474 Citrix NetScaler HTTP/2 Bomb DoS 🟠 High OpenAI Codex 发现
PraisonAI RCE PraisonAI YAML 反序列化 RCE 🔴 Critical 代理定义加载器
Parse Server ×3 Parse Server SQL 注入 × 3 🔴 Critical PostgreSQL 后端
AVideo RCE AVideo 克隆密钥泄露链式攻击 🔴 Critical 未认证 RCE
Froxlor RCE Froxlor 路径遍历 + 代码注入 🔴 Critical API 参数注入
Paperclip IDOR Paperclip 跨租户 API Key 泄露 🔴 Critical 完全受害者公司沦陷

六、快速行动清单

🔴 立即行动

  • Linux KVM 宿主机 — 检查内核是否包含 81ccda30b4e8 补丁,或禁用嵌套虚拟化(CVE-2026-53359 Januscape,虚拟机逃逸)
  • 更新 Chrome 至 ≥ 150.0.7871.47(CVE-2026-6307 + CVE-2026-13776/780/782 + CVE-2026-14420,多个沙箱逃逸)
  • 更新 Gitea Docker 至 ≥ 1.26.3(CVE-2026-20896,在野利用中)
  • 更新 Fluentd 至 1.19.3(CVE-2026-44024)
  • 更新 golang.org/x/crypto 至 v0.52.0(CVE-2026-39831)
  • Veeam Backup 管理员 — 安装 KB4696 或升级到 v13(CVE-2026-44963,域用户即可 RCE)
  • LiteSpeed cPanel 用户 — 更新插件至 ≥ 2.4.5,检查被入侵痕迹(CVE-2026-48172)

🟠 尽快处理

  • 更新 GHES 至各系列最新补丁
  • 检查 Altium Enterprise Server 版本(≥ 8.1.1)
  • 更新 wolfSSL 至 5.9.2+(CVE-2026-6678)
  • 更新 NVIDIA Megatron Bridge 至 0.4.0+(CVE-2026-24247)
  • 更新 7-Zip 至 26.01+(CVE-2026-48095)
  • 更新 Spring Framework 至安全版本(CVE-2026-41852)
  • 更新 Envoy 至修复版本(CVE-2026-47207)
  • 更新 ImageMagick 至 7.1.2-26+(CVE-2026-55597)

🟡 评估 & 监控

  • 确认 Microsoft 365 Copilot 已接收服务端修复(CVE-2026-41106,无需用户操作)
  • 排查是否使用 UniFi Protect / Citrix NetScaler / 9Router / Composer 等受影响组件
  • 关注 CISA KEV 新增条目(SharePoint CVE-2026-45659、SimpleHelp CVE-2026-48558),检查是否存在相关组件
  • 排查 py7zr、Parse Server、AVideo、Froxlor 等组件是否在使用

七、订阅与关注

来源 链接
GitHub Advisory Database https://github.com/advisories
NVD (National Vulnerability Database) https://nvd.nist.gov
CISA Known Exploited Vulnerabilities https://www.cisa.gov/known-exploited-vulnerabilities-catalog
GitHub Trending Security https://github.com/trending?since=daily

📌 免责声明:本简报仅供安全研究和防御参考。所有 PoC 和漏洞信息均来自公开渠道,请勿用于未授权的测试或攻击行为。

生成时间:2026-07-08 | 由 CherryClaw 自动整理