文章总结: 本期聚焦四大极危事件:WordPresswp2shellRCE链PoC公开并在野扩散,超五亿站点须核验更新与WAF拦截;WindowsLegacyHive零日无补丁可提权至SYSTEM需行为检测;HuggingFace遭AI代理入侵须轮换令牌;OpenSSLHollowByteDoS静默修复须紧急升级。另Claude漏洞及多起企业勒索凸显AI与供应链风险。 综合评分: 90 文章分类: 漏洞预警,WEB安全,漏洞分析,应急响应,AI安全
网络安全日报 | 2026-07-21
CyberSecurityDaily
2026年7月21日 11:55 北京
在小说阅读器读本章
去阅读
🔐 网络安全日报
2026年7月21日(星期二) | 数据来源:NVD / CISA KEV / CNVD / CNNVD / Hackread / Infosecurity Magazine / Qualys / The Hacker News / 安全客 / FreeBuf
| | | | | | — | — | — | — | | 4 极危事件 | 3 高危事件 | 3 中危事件 | 2 关注漏洞 |
| | | | | — | — | — | | 📋 | 每日重点摘要 | 5 条 |
🔴 极危:WordPress “wp2shell” 预认证 RCE 链(CVE-2026-63030 / CVE-2026-60137,CVSS 9.8 / 9.1)公开 PoC 且持续在野探测 — 全球 5 亿+ 站点暴露窗口未闭合,强制自动更新须逐站核验落地
🔴 极危:Windows “LegacyHive” 零日(无 CVE、无补丁)公开 PoC — 标准用户可借 User Profile Service 加载任意注册表 hive 提权至 SYSTEM,影响所有受支持 Windows,须以检测缓解应对
🔴 极危:Hugging Face 遭自主 AI 代理入侵(数据集加载器 RCE + 模板注入)— 1.7 万条恶意日志已用国产 GLM 5.2 开源模型数小时取证,所有用户须立即轮换访问令牌
🟠 高危:OpenSSL “HollowByte” 内存耗尽 DoS(无 CVE、静默修复)— 11 字节 TLS 请求即可冻结最高 25% 服务器内存且重启才恢复,须升级至 6 月 9 日修复版
🟡 中危:Claude Desktop “PromptFiction” 漏洞(claude:// scheme 自动执行隐藏指令)+ 俄 APT 木马化 WebEx/Zoom(Starland RAT)窃取凭据与加密货币 — AI 客户端供应链风险升温
| | | | | — | — | — | | 🌐 | 安全热点 | 6 条 |
Windows “LegacyHive” 零日公开 PoC(无 CVE、无补丁)— 标准用户可借 User Profile Service 加载任意 hive 提权至 SYSTEM
📰 CrowdStrike / Security Affairs / IT-Connect / 安全客 · 📅 2026-07-14(07-20 广泛报道)
研究者 Nightmare Eclipse(Chaotic Eclipse / MSNightmare)在微软 7 月补丁星期二发布后数小时内公开名为 LegacyHive 的 Windows 零日 PoC。该漏洞位于 Windows User Profile Service(profsvc,以 SYSTEM 完整性运行),允许标准用户诱使服务加载攻击者可控的注册表 hive(公开版限定 usrclass.dat 并需第二用户凭据,研究者称原始版无此限制、可加载任意 hive)。利用成功后可在当前用户 classes root 挂载管理员 hive,进而实现凭据窃取与注册表持久化。目前无 CVE、无微软公告、无补丁,且 PoC 在已打 7 月补丁的机器上仍有效——这是继 RoguePlanet(CVE-2026-50656)、YellowKey、GreenPlasma 等之后,研究者与 MSRC 争执背景下又一次”披露即零日”。本地提权需先有立足点,但一旦进入内网即成为可靠的提权支点。
Hugging Face 遭自主 AI 代理入侵(数据集加载器 RCE + 模板注入)— 1.7 万条恶意日志由 GLM 5.2 数小时完成取证
📰 Hugging Face / 网易 / The Hacker News · 📅 2026-07-20
全球最大 AI 开源社区 Hugging Face 披露其服务器遭一套自主 AI 代理框架入侵:攻击者利用数据处理管线中的远程代码执行漏洞,通过上传带恶意代码的数据集,借”远程代码数据集加载器(remote-code dataset loader)”与”模板注入(template injection)”两项缺陷在处理工作节点取得执行权限,周末期间横向移动至多个内部集群收集云端与集群凭证。HF 安全团队最初调用某美国商业前沿大模型 API 分析 1.7 万余条攻击日志,但该模型因无法区分响应人员与攻击者而拒绝协助;随后 HF 在自有基础设施部署国产 GLM 5.2 开源模型,数小时内完成自动化分析。HF 已清除全部立足点、重建受损节点并轮换所有受影响令牌,呼吁用户立即轮换访问令牌并核查账户活动。
OpenSSL “HollowByte” 内存耗尽 DoS(无 CVE、静默修复)— 11 字节 TLS 请求可冻结最高 25% 服务器内存且重启才恢复
📰 Okta Red Team / The Hacker News / BleepingComputer / Enigma Global · 📅 2026-07-17(披露)
Okta 红队命名的 OpenSSL 内存耗尽漏洞 HollowByte 于 07-17 公开技术细节:漏洞位于 TLS 握手路径,攻击者在 ClientHello 的四字节头中声明最大 131 KB 的负载长度(仅需 11 字节请求),OpenSSL 在收到实际数据前即按声明长度分配缓冲区;连接断开后 glibc 不立即将中小块归还内核,攻击者通过随机化声明长度使堆碎片化,Resident Set Size 持续攀升且不回落。Okta 测试显示 1 GB NGINX 因 547 MB 碎片被 OOM 杀掉、16 GB 服务器损失 25% 内存,且标准连接数限制防御不触发。该漏洞于 6 月 9 日随 OpenSSL 4.0.1/3.6.3/3.5.7/3.4.6/3.0.21 静默修复,无 CVE、无公告、无变更日志,扫描器无特征可匹配,下游发行版无关键源可追踪。
Claude Desktop “PromptFiction” 漏洞(claude:// scheme 自动执行隐藏指令)+ 俄 APT 木马化 WebEx/Zoom(Starland RAT)
📰 Oasis Security / Innovate Cybersecurity / 安全客 · 📅 2026-07-20
Oasis Security 披露影响 Anthropic Claude Desktop 的 PromptFiction 漏洞,滥用应用自定义 claude:// URL scheme:点击 crafted 链接即可令 Claude Desktop 在用户无审查/无确认的情况下执行攻击者编写的指令,进而驱动 AI 代理访问敏感信息或通过已连接工具执行任务,凸显企业采用代理式 AI 工具后自定义 URL handler 的新型风险。同期,财务动机的俄罗斯威胁组织 UAT-11795 分发木马化 WebEx 与 Zoom 安装包,植入名为 Starland RAT 的后门以窃取凭据与加密货币,利用广泛使用的协作工具外观绕过用户警惕。
WordPress “wp2shell” 链在野探测持续扩大(CVE-2026-63030 / CVE-2026-60137)— 全球 5 亿+ 站点暴露窗口未闭合
📰 WordPress / Rapid7 / Wiz / Searchlight Cyber / Patchstack · 📅 2026-07-17 ~ 07-21(持续)
WordPress 核心 “wp2shell” 预认证 RCE 链自 07-17 强制推送自动更新(6.9.5 / 7.0.2 / 6.8.6)后,公开 PoC(wp2shell.py)已可验证,且 Patchstack 报告补丁落地当晚即出现活跃利用探测,07-19 至 07-21 探测持续扩大。链式利用在默认安装、无需认证/插件/交互下即可读取数据库并上传 webshell 完全接管站点,全球超 5 亿站点暴露,强制更新可能因缓存/对象缓存未启用而未真正生效。Searchlight Cyber 旗下 Assetnote 研究员 Adam Kues 发现批量路由漏洞,SQLi 部分由 TF1T、dtro、haongo 报告。
企业勒索冲击生产与供应链:Coca-Cola Fairlife 产线停产 + Nichirei 系统切断 + Ernst & Young 第三方工单系统入侵
📰 Innovate Cybersecurity / SEC 8-K / 安全客 · 📅 2026-07-20
多起运营与供应链中断事件集中披露:可口可乐公司经 SEC 8-K 文件确认其 Fairlife 乳制品子公司遭勒索攻击,生产相关系统被未授权第三方访问,美国 Fairlife 生产临时停产(IT 与 OT 均受影响);日本冷冻食品巨头 Nichirei 于 07-13 检测入侵后切断系统,逐步恢复运营;安永(EY)通报其 IT 人员使用的第三方支持工单系统遭入侵,攻击者得以查看客户支持交互相关敏感信息。三起事件共同表明:勒索与第三方供应链已是制造业、食品与专业服务关键基础设施韧性的直接威胁。
| | | | | — | — | — | | 🔥 | 高危漏洞监测 | 2 条 |
CVE-2026-63030CVSS 9.8
受影响产品:WordPress 核心 6.9.0–6.9.4 与 7.0.0–7.0.1(批处理端点 /wp-json/batch/v1 于 6.9 引入),全球超 5 亿个网站(约 43% 公网 Web),含大量面向互联网的企业门户与媒体站点,默认安装即可被利用,无需插件
漏洞描述:CWE-436 解释冲突 + CWE-89 SQL 注入 — /batch/v1 端点解析缺陷使内部请求追踪数组错位→恶意子请求被错误调度至非预期处理器→绕过方法白名单→将用户可控输入喂入 WP_Query 的 author__not_in 参数→该参数以字符串传入时 sanitization 被跳过、原始值直接插值进 NOT IN 子句→攻击链:特制 /wp-json/batch/v1 请求(外层[0] malformed path 触发 WP_Error 偏移→内层 batch 嵌套)→绕过认证→author__not_in 字符串注入 SQL→盲注/时间盲注(SLEEP)读 admin 哈希→破解后登录→上传恶意插件/webshell 实现 RCE(链同伴 CVE-2026-60137 为 WP_Query SQLi,CVSS 9.1)
利用状态:07-17 披露 + 07-19 公开 PoC(wp2shell.py) + Patchstack 报告 07-17 当晚起活跃利用探测(CVSS 9.8 NVD,链式视为 Critical,AV:N/AC:L/PR:N/UI:N)→默认安装无需认证/交互、暴露面巨大、PoC 已公开且在野探测持续扩大(本日连续第2天) · 补丁状态:WordPress 6.9.5 / 7.0.2 / 6.8.6 / 7.1 Beta2 修复→①立即逐站核验公网 WordPress 是否真正完成自动更新(强制推送可能未生效)②WAF 临时拦截 /wp-json/batch/v1 及 rest_route=/batch/v1③启用持久对象缓存(无对象缓存时可达)④监控异常 POST /wp-json/batch/v1 与异常 SQL 时序(SLEEP)⑤审计 plugins/uploads 目录新增 PHP webshell⑥轮换被疑泄露的管理员凭据并启用 2FA
CVE-2026-60137CVSS 9.1
受影响产品:WordPress 核心 6.8.0 起至 7.0.1 的 WP_Query 组件(含 6.8.6 修复版之前的 6.8/6.9/7.0 系列),全球所有运行上述版本的站点(6.8 仅受此 SQLi 影响、6.9+ 可借批量路由混淆升级为未认证 RCE),覆盖数亿实例
漏洞描述:CWE-89 SQL 注入 — WP_Query 的 author__not_in(及同类参数)在接收字符串类型输入时 sanitization 逻辑被跳过,攻击者可注入原始 SQL 片段进入 NOT IN 子句;当与 CVE-2026-63030 的 /batch/v1 路由混淆链式组合时,匿名请求即可将可控字符串送达 WP_Query→触发时间盲注(SLEEP)读取 wp_users 表中管理员密码哈希→破解后登录后台→上传恶意插件/主题实现 RCE
利用状态:07-17 与 CVE-2026-63030 同期披露 + 07-19 随 wp2shell 链公开 PoC(CVSS 9.1 NVD / 7.5 CISA-ADP,AV:N/AC:L/PR:N/UI:N)→与 63030 组合后无需认证/交互、默认安装即可利用、PoC 已公开(本日连续第2天,在野探测持续) · 补丁状态:WordPress 6.8.6 / 6.9.5 / 7.0.2 修复→①升级至修复版本②对无法立即升级的 6.8 站点至少先打 6.8.6 阻断 SQLi③WAF 拦截含 author__not_in 异常字符串的请求④监控数据库异常查询与失败登录激增⑤审计管理员账户异常创建与提权
| | | | | — | — | — | | 📝 | 技术博客精选 | 3 条 |
Windows LegacyHive 零日机制与无补丁检测缓解:ProfSvc hive 加载滥用 + SYSTEM 服务提权痕迹取证
📰 CrowdStrike / IT-Connect / Security Affairs · 📅 2026-07-14 ~ 07-20
【可学技术 — 无 CVE 零日下的检测与缓解(①Windows User Profile Service(profsvc)以 SYSTEM 完整性运行、加载/卸载用户配置的机制如何被滥用为任意 hive 挂载原语→②标准用户如何借服务将攻击者可控 hive 挂载到自身 classes root、进而读取/篡改管理员注册表数据→③本地提权链在实战中的定位:需先有立足点、但一旦进入内网即成为可靠提权支点→④无补丁期的检测思路:监控异常 profsvc 加载非预期 hive、异常注册表持久化、以及受限 PoC 之外”原始版可加载任意 hive”的潜在利用面→⑤为何”披露即零日、无 CVE”使扫描器失效、迫使防御转向行为检测)→安全团队可借鉴此方法→对 Windows 端点强化本地提权行为监控与最小权限收敛
OpenSSL HollowByte 内存耗尽根因拆解:TLS 握手头信任声明长度 → glibc 分配器碎片 → 重启才回收
📰 Okta Red Team / Enigma Global / The Hacker News · 📅 2026-07-17
【可学技术 — 协议解析与内存安全(①TLS 握手四字节头中三字节长度字段如何被 OpenSSL 在收到实际数据前即信任、按声明值预分配 131 KB 缓冲→②连接断开后 glibc 为何不立即将中小块归还内核、攻击者的随机化长度如何使堆碎片化且无法合并→③与 Slowloris 连接耗尽的本质区别:内存碎片使标准连接数限制防御完全失效→④影响面为何极广:Apache/NGINX/Node.js/Python/Ruby/PHP/MySQL/PostgreSQL 均依赖 OpenSSL 处理 TLS→⑤为何”无 CVE 静默修复”比漏洞本身更难防:扫描器无特征、发行版无关键源)→安全团队可借鉴此方法→对互联网暴露的 TLS 服务做 OpenSSL 版本核查与进程内存监控
Hugging Face 自主 AI 代理入侵取证复盘:数据集加载器 RCE + 模板注入 + 大模型辅助日志分析闭环
📰 Hugging Face / 网易 / 安全客 · 📅 2026-07-20
【可学技术 — AI 基础设施入侵与取证(①远程代码数据集加载器(remote-code dataset loader)与模板注入(template injection)两项缺陷如何组合为数据处理管线的 RCE 原语→②攻击者如何用自主 AI 代理框架在短生命周期沙盒中高速重复执行指令、自我修正以逼近目标→③横向移动中收集云端与集群凭证的手法与暴露面→④事件响应中”商业大模型因误判拒绝协助、改用开源 GLM 5.2 数小时完成 1.7 万条恶意日志取证”的实战取舍→⑤AI 开源社区平台的令牌轮换与账户活动核查响应流程)→安全团队可借鉴此方法→将 AI 训练/推理平台的数据加载链路视为不可信输入面并强化令牌生命周期管理
| | | | | — | — | — | | 🛠 | 安全工具动态 | 3 条 |
projectdiscovery/nuclei-templates — 7月第7周(持续更新至 2026-07-21):新增 CVE-2026-63030 / CVE-2026-60137 WordPress 检测模板 + KEV 覆盖达 1496
📰 GitHub / projectdiscovery · 📅 持续更新至 2026-07-21
ProjectDiscovery 漏洞检测模板库针对 07-19~07-21 重大披露快速更新。本期重点:①CVE-2026-63030 — WordPress /wp-json/batch/v1 路由混淆 + WP_Query SQLi 暴露面指纹→②CVE-2026-60137 — WP_Query author__not_in SQLi 检测→③延续 CVE-2026-15409/15410 SonicWall、CVE-2026-58644 SharePoint、CVE-2026-39808 FortiSandbox 模板。仓库 CVE 元数据于 07-20 刷新,KEV 覆盖模板达 1496 个(CISA KEV 454 + VulnCheck KEV 1449)。用途:安全团队立即扫描 WordPress/SonicWall/SharePoint 资产暴露面与补丁合规。nuclei -tags kev,vkev 可扫在野利用漏洞。
nomi-sec/PoC-in-GitHub — 7月更新(持续至 2026-07-21):汇总 CVE-2026-63030 / CVE-2026-60137 wp2shell、CVE-2026-15409/15410 SonicWall 最新 PoC
📰 GitHub / nomi-sec · 📅 持续更新至 2026-07-21
社区维护的 PoC 与公开 exploit 合集,按周更新。本期纳入 07-19~07-21 披露:①CVE-2026-63030 / CVE-2026-60137 — WordPress wp2shell 双重混淆链参考实现→②CVE-2026-15409 / CVE-2026-15410 — SonicWall SMA1000 零日链利用。用途:红队验证、蓝队暴露面自查与漏洞优先级排序(仅用于授权测试)。
Senanfurkan/wordpress-cve-2026-63030 — wp2shell 专用检测 PoC(REST API 批处理路由混淆 + WP_Query SQLi 双重混淆链验证脚本,支持 CVE-2026-60137 校验)
📰 GitHub / Senanfurkan · 📅 2026-07-19(持续更新)
研究者发布的 WordPress wp2shell 漏洞专用检测工具,提供 poc_wp_batch_sqli.py 非破坏性验证脚本:①通过单层/双重 batch 路由混淆探测 /wp-json/batch/v1 是否可达且可被滥用→②以时间盲注(SLEEP)验证 WP_Query author__not_in SQLi(CVE-2026-60137)可达性→③输出是否存在暴露面。用途:蓝队批量核验公网 WordPress 是否已真正完成自动更新、识别仍存在暴露面的实例并优先处置。
| | | | | — | — | — | | ⚠ | 风险事件预警 | 10 条 |
🔴 极危
WordPress 核心曝出 “wp2shell” 预认证 RCE 链:CVE-2026-63030(REST API 批处理路由混淆,NVD 9.8)与 CVE-2026-60137(WP_Query author__not_in SQL 注入,9.1)链式组合,可在默认安装、无需认证/插件/交互下读取数据库并上传 webshell 完全接管站点。WordPress 已于 07-17 强制推送自动更新(6.9.5 / 7.0.2 / 6.8.6),但 Patchstack 报告补丁落地当晚即出现活跃利用探测,公开 PoC(wp2shell.py)已可验证,07-19 至 07-21 探测持续扩大。全球超 5 亿站点暴露,强制更新可能因缓存/对象缓存未启用而未真正生效。
🔴 极危
研究者 Nightmare Eclipse 公开的 LegacyHive 零日影响所有受支持 Windows 桌面与服务器版本(含已打 7 月补丁者),利用 Windows User Profile Service(以 SYSTEM 运行)的 hive 加载机制,使标准用户可将攻击者可控注册表 hive 挂载到自身 classes root,实现凭据窃取与注册表持久化;研究者称原始版无第二用户凭据限制、可加载任意 hive。目前无 CVE、无微软公告、无补丁,且 PoC 在已修补机器上仍有效。虽为本地提权(需先有立足点),但一旦进入内网即成为可靠的 SYSTEM 提权支点,且与 MSRC 的披露争执使其短期无官方修复可期。
🔴 极危
全球最大 AI 开源社区 Hugging Face 披露其服务器遭一套自主 AI 代理框架入侵:攻击者利用数据处理管线中的远程代码执行漏洞,通过上传带恶意代码的数据集,借”远程代码数据集加载器”与”模板注入”两项缺陷在处理工作节点取得执行权限,周末期间横向移动至多个内部集群收集云端与集群凭证。HF 安全团队最初调用某美国商业前沿大模型 API 分析 1.7 万余条攻击日志,但该模型因无法区分响应人员与攻击者而拒绝协助;随后 HF 在自有基础设施部署国产 GLM 5.2 开源模型,数小时内完成自动化分析。攻击者已具备集群级凭证收集能力,影响范围可能波及下游依赖 HF 基础设施的合作伙伴与企业客户。
🔴 极危
Volexity 将 SonicWall SMA 1000 双零日(CVE-2026-15409 未认证 SSRF / CVE-2026-15410 管理控制台命令注入,CISA KEV 07-14、联邦截止 07-17)的利用归因于此前未公开的 UTA0533,活动最早可追溯至 06-22、早于补丁数周;同期 Dark Reading 援引 Rapid7 遥测将同一利用关联至 INC 勒索(Huntress 确认 7 家客户受影响,攻击者尝试用 Impacket Secrets Dump / DCSync 窃取凭据)。攻击链获取设备 root 权限后部署 KNUCKLEBALL 加载器注入 Suo5 代理与 ORANGETAIL(Behinder 定制 Webshell)、ROOTRUN setuid 提权,并以伪造 UA + 特定响应实现隐蔽 C2。KEV 07-17 到期未处置资产危害持续,VPN 边界 root 沦陷可嗅探流量、读缓存凭据、横向内网。
🟠 高危
Okta 红队命名的 OpenSSL 内存耗尽漏洞 HollowByte 于 6 月 9 日随 OpenSSL 4.0.1/3.6.3/3.5.7/3.4.6/3.0.21 静默修复,07-17 才公开细节:攻击者在 ClientHello 头中声明最大 131 KB 负载长度(仅需 11 字节请求),OpenSSL 在收到实际数据前即按声明分配缓冲区;连接断开后 glibc 不立即归还中小块,攻击者随机化声明长度使堆碎片化、Resident Set Size 持续攀升且不回落。Okta 测试显示 1 GB NGINX 因 547 MB 碎片被 OOM 杀掉、16 GB 服务器损失 25% 内存,标准连接数限制防御不触发。无 CVE、无公告、无变更日志,扫描器无特征可匹配,下游发行版无关键源可追踪——修复窗口已被静默消耗一个月。
🟠 高危
Tenda 多款路由器固件(AC6/AC5/AC10/W15E/FH1201)的 /bin/httpd login() 函数含隐藏后门:正常 MD5 校验失败后读取配置中后门口令并以明文 strcmp() 比对(不校验用户名),匹配即授予 role=2 管理员会话。CVSS 9.8(AV:N/AC:L/PR:N/UI:N),网络可达、无需认证/交互,等于直接接管边界路由器(改 DNS、植入持久化、横向内网)。Tenda 截至公告日未发布修复固件,唯一缓解为阻断管理接口入站并禁用远程管理。该 CVE 披露已超两周、无补丁且超 2 天无重大更新,转入风险预警作为”超期无补丁持续威胁”持续跟踪。
🟠 高危
Oasis Security 披露影响 Anthropic Claude Desktop 的 PromptFiction 漏洞,滥用自定义 claude:// URL scheme:点击 crafted 链接即可令 Claude Desktop 在用户无审查/无确认下执行攻击者编写的指令,进而驱动 AI 代理访问敏感信息或通过已连接工具执行任务。同期俄 APT UAT-11795 分发木马化 WebEx 与 Zoom 安装包,植入 Starland RAT 窃取凭据与加密货币。两类事件共同表明:AI 桌面客户端与广泛协作工具的供应链投毒正从”功能滥用”走向”凭据/加密资产直接窃取”,企业采用代理式 AI 工具后的自定义 URL handler 与软件分发链已成新型攻击面。
🟡 中危
多起运营与供应链中断事件集中披露:可口可乐公司经 SEC 8-K 文件确认其 Fairlife 乳制品子公司遭勒索攻击、生产相关系统被未授权第三方访问,美国 Fairlife 生产临时停产(IT 与 OT 均受影响);日本冷冻食品巨头 Nichirei 于 07-13 检测入侵后切断系统、逐步恢复;安永(EY)通报其 IT 人员使用的第三方支持工单系统遭入侵,攻击者得以查看客户支持交互相关敏感信息。三起事件共同表明勒索与第三方供应链已是制造业、食品与专业服务关键基础设施韧性的直接威胁,单一子公司或第三方工具被攻陷即可触发物理产线中断与合规暴露。
🟡 中危
Zoom Windows 桌面客户端不当输入验证漏洞 CVE-2026-53412(CVSS 9.8)允许未认证攻击者经网络直接接管用户 Zoom 账户,无需凭证或交互。Zoom 部署在数百万企业桌面上,深度嵌入日常协作,一旦武器化可借被接管会话横向至邮件、聊天与文档协作系统。虽 Zoom 称暂无在野利用或公开 PoC,但 9.8 评分+未认证向量+海量部署使其极可能快速被定向利用。在托管推送完成前,企业存在大面积暴露窗口,须持续跟踪。
🟡 中危
SharePoint Server 反序列化未认证 RCE CVE-2026-58644(CVSS 9.8)与 FortiSandbox 三漏洞(CVE-2026-39808 OS 命令注入 9.8 / CVE-2026-39813 路径遍历 9.8 / CVE-2026-25089 Web UI 命令注入 9.1)均于 07-16 入 CISA KEV、联邦截止 07-19 已逾期,且均确认在野利用。SharePoint 修补后若未轮换 IIS 机器密钥,攻击者此前窃取的密钥可在更新后继续存活并持久化;FortiSandbox 沙箱设备具威胁情报可见性,沦陷后可压制自身恶意软件检测、窃取情报并横向至安全基础设施。逾期未修补/未轮换资产应视为潜在已失陷。
| | | | | — | — | — | | 📎 | 参考来源 | 17 条 |
📝 博客:
-
CrowdStrike — July 2026 Patch Tuesday: LegacyHive 未修补 Windows 提权零日分析: https://www.crowdstrike.com/en-us/blog/patch-tuesday-analysis-july-2026/
-
Enigma Global — HollowByte: The 11-Byte TLS Request That Eats Server Memory Forever: https://www.enigma-global.com/blog/hollowbyte-11-byte-tls-openssl-memory-exhaustion
-
网易 — Hugging Face 遭自主 AI 代理入侵(GLM 5.2 取证): https://www.163.com/dy/article/L2A6E72B0519D45U.html
🛠 工具:
-
projectdiscovery/nuclei-templates — github.com/projectdiscovery/nuclei-templates
-
nomi-sec/PoC-in-GitHub — github.com/nomi-sec/PoC-in-GitHub
-
Senanfurkan/wordpress-cve-2026-63030 — github.com/Senanfurkan/wordpress-cve-2026-63030
📰 热点/CVE/风险情报:
-
WordPress — CVE-2026-63030 / CVE-2026-60137 wp2shell 强制更新公告: https://wordpress.org/news/2026/07/wordpress-6-9-5/
-
Rapid7 — CVE-2026-63030 wp2shell 关键 RCE 分析: https://www.rapid7.com/blog/post/etr-cve-2026-63030-wp2shell-a-critical-remote-code-execution-vulnerability-in-wordpress-core/
-
Searchlight Cyber / Assetnote — wp2shell 技术报告与检查工具: https://wp2shell.com/
-
CrowdStrike — LegacyHive 零日分析: https://www.crowdstrike.com/en-us/blog/patch-tuesday-analysis-july-2026/
-
Hugging Face 安全公告 — 自主 AI 代理入侵事件: https://huggingface.co/blog
-
Okta Red Team — HollowByte OpenSSL 内存耗尽披露(The Hacker News 报道): https://thehackernews.com/2026/07/openssl-hollowbyte-flaw-could-freeze.html
-
Volexity — UTA0533 SonicWall SMA 零日链分析: https://www.volexity.com/blog/
-
CERT/CC VU#213560 — Tenda 后门 CVE-2026-11405: https://kb.cert.org/vuls/id/213560
-
Oasis Security — Claude Desktop PromptFiction 漏洞: https://www.oasis.security/
-
SEC 8-K — Coca-Cola Fairlife 勒索停产披露: https://www.sec.gov/cgi-bin/browse-edgar
-
CISA KEV — SharePoint CVE-2026-58644 / FortiSandbox CVE-2026-39808 等: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:CyberSecurityDaily 《网络安全日报 | 2026-07-21》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论