SecLens 情报中心

网安资讯,一网打尽。汇集权威漏洞通告与行业要闻,结合分组浏览、智能过滤、RSS订阅 和 Webhook 推送,多通道拓展您的安全情报视野。

厂商发布

厂商对产品安全、配置或策略的更新说明。

  • fastjson <= 1.2.83 任意代码执行漏洞

    发布时间 2026-07-20 00:00 (UTC+08:00) 抓取时间 2026-07-21 14:30 (UTC+08:00)

    Fastjson 是一个高性能 Java JSON 解析与生成库,广泛应用于各类 Java 企业级应用中。近期,安全研究人员公开披露了在 Fastjson 1.2.83中发现的无需 Gadget 链即可实现远程代码执行的漏洞。攻击者可构造特制的 JSON 请求触发任意代码执行,不依赖于目标应用classpath中是否存在第三方类。

    扩展字段
    {
      "aliyun_score": 10.0,
      "avd_id": "AVD-2026-1896768",
      "cvss_details": {
        "EXP成熟度": "漏洞武器化",
        "全网数量": "N/A",
        "影响范围": "全局影响",
        "攻击复杂度": "容易",
        "攻击路径": "远程",
        "数据保密性": "数据泄露",
        "数据完整性": "传输被破坏",
        "服务器危害": "服务器失陷",
        "权限要求": "无需权限",
        "补丁情况": "没有补丁"
      },
      "severity_text": "严重"
    }
    阿里云 AVD cve:n/a exploit:漏洞武器化 security-advisory vulnerability
  • WordPress Core REST API author_exclude参数SQL注入漏洞(CVE-2026-60137)

    发布时间 2026-07-18 00:00 (UTC+08:00) 抓取时间 2026-07-18 14:30 (UTC+08:00)

    2026年7月互联网上披露 WordPress Core SQL注入漏洞(CVE-2026-60137)。WordPress 6.8 及以上版本的 WP_Query 类中 author__not_in 参数(对应 REST API 的 author_exclude 参数,如 /wp/v2/categories?author_exclude=`)存在 SQL注入缺陷,攻击者可通过该参数注入任意 SQL 语句。在 WordPress 6.9 及以上版本中,该漏洞与 CVE-2026-63030 批量路由混淆漏洞组合后,攻击者无需认证即可通过 SLEEP 时间盲注提取完整数据库内容,进而导致远程代码执行。

    扩展字段
    {
      "aliyun_score": 9.9,
      "avd_id": "AVD-2026-60137",
      "cvss_details": {
        "EXP成熟度": "EXP 已公开",
        "全网数量": "N/A",
        "影响范围": "全局影响",
        "攻击复杂度": "容易",
        "攻击路径": "远程",
        "数据保密性": "数据泄露",
        "数据完整性": "传输被破坏",
        "服务器危害": "服务器失陷",
        "权限要求": "无需权限",
        "补丁情况": "官方补丁"
      },
      "cwe_description": "SQL命令中使用的特殊元素转义处理不恰当(SQL注入)",
      "severity_text": "严重"
    }
    阿里云 AVD cve:cve-2026-60137 cwe:cwe-89 exploit:exp_已公开 security-advisory vulnerability
  • WordPress Core Pre-Auth Batch-Route Confusion RCE (CVE-2026-63030)

    发布时间 2026-07-18 00:00 (UTC+08:00) 抓取时间 2026-07-18 14:30 (UTC+08:00)

    2026年7月互联网上披露 WordPress Core REST API 批量路由混淆漏洞(CVE-2026-63030)。WordPress 6.9 及以上版本的 REST API 批量端点 /?rest_route=/batch/v1 存在路由混淆缺陷,攻击者可通过构造嵌套的 batch 请求绕过 REST API 的身份认证检查,使未授权用户能够访问需要认证的接口。该漏洞与 CVE-2026-60137 SQL注入漏洞组合后可导致未授权远程代码执行(wp2shell RCE 链)。

    扩展字段
    {
      "aliyun_score": 9.9,
      "avd_id": "AVD-2026-63030",
      "cvss_details": {
        "EXP成熟度": "EXP 已公开",
        "全网数量": "N/A",
        "影响范围": "全局影响",
        "攻击复杂度": "容易",
        "攻击路径": "远程",
        "数据保密性": "数据泄露",
        "数据完整性": "传输被破坏",
        "服务器危害": "服务器失陷",
        "权限要求": "无需权限",
        "补丁情况": "官方补丁"
      },
      "cwe_description": "解释冲突",
      "severity_text": "严重"
    }
    阿里云 AVD cve:cve-2026-63030 cwe:cwe-436 exploit:exp_已公开 security-advisory vulnerability
  • Apache ActiveMQ jolokia 代码执行漏洞(CVE-2026-42588)

    发布时间 2026-06-01 00:00 (UTC+08:00) 抓取时间 2026-06-02 18:30 (UTC+08:00)

    Apache ActiveMQ 是一个开源的多协议消息代理服务器。2026年6月,官方披露 CVE-2026-34197 ActiveMQ Jolokia 远程代码执行漏洞。Apache ActiveMQ 在通过 Jolokia 接口处理请求时存在输入校验不当(CWE-20)与代码生成控制不当(CWE-94)缺陷。攻击者可构造恶意请求,在 ActiveMQ Broker 的 JVM 上注入并执行任意代码,从而执行任意命令控制Activemq。 影响范围 Apache ActiveMQ < 5.19.7 6.0.0 <= Apache ActiveMQ < 6.2.6

    扩展字段
    {
      "aliyun_score": 7.5,
      "avd_id": "AVD-2026-42588",
      "cvss_details": {
        "EXP成熟度": "未验证",
        "全网数量": "N/A",
        "影响范围": "全局影响",
        "攻击复杂度": "容易",
        "攻击路径": "远程",
        "数据保密性": "数据泄露",
        "数据完整性": "传输被破坏",
        "服务器危害": "服务器失陷",
        "权限要求": "普通权限",
        "补丁情况": "官方补丁"
      },
      "cwe_description": "输入验证不恰当",
      "severity_text": "高危"
    }
    阿里云 AVD cve:cve-2026-42588 cwe:cwe-20 exploit:暂无 security-advisory vulnerability
  • Node-IPC 2026.5.14 供应链投毒事件

    发布时间 2026-05-15 00:00 (UTC+08:00) 抓取时间 2026-05-15 14:30 (UTC+08:00)

    2026 年 5 月 14 日,npm 包 node-ipc 出现供应链投毒事件。攻击者向 npm 发布了恶意版本 [email protected][email protected][email protected],并在 CommonJS 入口文件 node-ipc.cjs 中植入混淆后的凭据窃取载荷。当应用通过 require("node-ipc") 加载该包时,恶意代码会在后台执行,收集受影响环境中的敏感信息,包括环境变量、SSH 私钥、npm/GitHub Token、云厂商凭据、Kubernetes 配置、数据库凭据、CI/CD Secrets 以及部分 AI 工具配置等。收集到的数据会被压缩打包,并通过 DNS TXT 查询或 HTTPS 请求外传至攻击者控制的基础设施。 受影响版本 node-ipc 9.1

    扩展字段
    {
      "aliyun_score": 9.5,
      "avd_id": "AVD-2026-1876011",
      "cvss_details": {
        "EXP成熟度": "POC 已公开",
        "全网数量": "N/A",
        "影响范围": "全局影响",
        "攻击复杂度": "容易",
        "攻击路径": "远程",
        "数据保密性": "数据泄露",
        "数据完整性": "传输被破坏",
        "服务器危害": "服务器失陷",
        "权限要求": "无需权限",
        "补丁情况": "官方补丁"
      },
      "severity_text": "严重"
    }
    阿里云 AVD cve:n/a exploit:poc_已公开 security-advisory vulnerability
  • NGINX ngx_http_rewrite_module 堆缓冲区溢出漏洞 (CVE-2026-42945)

    发布时间 2026-05-14 00:00 (UTC+08:00) 抓取时间 2026-05-14 18:30 (UTC+08:00)

    NGINX Plus 和 NGINX Open Source 的 ngx_http_rewrite_module 存在堆缓冲区溢出漏洞。该漏洞在特定配置下触发:rewrite 指令的替换字符串包含问号 ?,并且后续跟随 rewrite、if 或 set 指令,同时使用未命名 PCRE 捕获组(如 $1、$2)。远程未认证攻击者可通过构造恶意 HTTP 请求触发该缺陷,导致 NGINX worker 进程发生堆内存破坏并重启,造成拒绝服务;在关闭 ASLR 的系统上,可能进一步实现远程代码执行。 影响范围 0.6.27 <= NGINX Open Source <= 0.9.7 1.0.0 <= NGINX Open Source <= 1.30.0 R32 <= NGINX Plus < R32 P6 R36

    扩展字段
    {
      "aliyun_score": 8.0,
      "avd_id": "AVD-2026-42945",
      "cvss_details": {
        "EXP成熟度": "POC 已公开",
        "全网数量": "N/A",
        "影响范围": "全局影响",
        "攻击复杂度": "复杂",
        "攻击路径": "远程",
        "数据保密性": "数据泄露",
        "数据完整性": "传输被破坏",
        "服务器危害": "DoS",
        "权限要求": "无需权限",
        "补丁情况": "官方补丁"
      },
      "cwe_description": "堆缓冲区溢出",
      "severity_text": "高危"
    }
    阿里云 AVD cve:cve-2026-42945 cwe:cwe-122 exploit:poc_已公开 security-advisory vulnerability
  • Linux kernel xfrm-ESP Dirty Frag 本地提权漏洞(CVE-2026-43284)

    发布时间 2026-05-08 00:00 (UTC+08:00) 抓取时间 2026-05-09 14:30 (UTC+08:00)

    Linux kernel 是开源操作系统内核,2026年5月,互联网上披露 Linux kernel Dirty Frag 本地提权利用代码,该系列漏洞为 Dirty Pipe 的变种。其中 CVE-2026-43284里,攻击者可利用 xfrm-ESP Page-Cache Write 进行提权,利用前提是需要有创建用户命名空间的权限,该漏洞影响 2017年1月17日(commit 记录 cac2661c53f3 )及其之后发布的内核

    扩展字段
    {
      "aliyun_score": 8.9,
      "avd_id": "AVD-2026-43284",
      "cvss_details": {
        "EXP成熟度": "POC 已公开",
        "全网数量": "N/A",
        "影响范围": "全局影响",
        "攻击复杂度": "容易",
        "攻击路径": "本地",
        "数据保密性": "数据泄露",
        "数据完整性": "传输被破坏",
        "服务器危害": "服务器失陷",
        "权限要求": "普通权限",
        "补丁情况": "没有补丁"
      },
      "cwe_description": "任意地址可写任意内容条件",
      "severity_text": "高危"
    }
    阿里云 AVD cve:cve-2026-43284 cwe:cwe-123 exploit:poc_已公开 security-advisory vulnerability
  • PyTorch Lightning 2.6.2/2.6.3 供应链投毒事件

    发布时间 2026-04-30 00:00 (UTC+08:00) 抓取时间 2026-05-07 14:30 (UTC+08:00)

    PyTorch Lightning 是一款 AI 模型部署工具。 2026年4月30 日,互联网上披露其发生供应链投毒攻击,其投毒版本(2.6.2、2.6.3)中被插入了如routerruntime.js等恶意代码,受害者安装恶意版本包后,攻击者可借此收集各类敏感信息,控制受害者服务器权限。 影响版本: PyTorch Lightning 2.6.2 PyTorch Lightning 2.6.3

    扩展字段
    {
      "aliyun_score": 8.1,
      "avd_id": "AVD-2026-1873521",
      "cvss_details": {
        "EXP成熟度": "未验证",
        "全网数量": "N/A",
        "影响范围": "全局影响",
        "攻击复杂度": "容易",
        "攻击路径": "远程",
        "数据保密性": "数据泄露",
        "数据完整性": "传输被破坏",
        "服务器危害": "服务器失陷",
        "权限要求": "无需权限",
        "补丁情况": "官方补丁"
      },
      "severity_text": "高危"
    }
    阿里云 AVD cve:n/a exploit:暂无 security-advisory vulnerability