网络安全日报|2026-07-23

admin 2026-07-24 05:08:25 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 2026年7月23日网络安全日报报告多个高危漏洞在野利用激增:WordPresswp2shell链导致数千webshell落地;SharePoint反序列化RCE被CISA紧急指令要求修补并轮换机器密钥;CitrixNetscaler未认证RCE入KEV;LangflowAI平台遭大规模扫描。此外Hollowgraph木马利用M365日历C2,OperationSilentlogin钓鱼绕过MFA。建议立即修补、轮换密钥、启用AMSI、限制管理接口暴露。 综合评分: 82 文章分类: 漏洞分析,威胁情报,应急响应,安全运营,web安全


cover_image

网络安全日报 | 2026-07-23

CyberSecurityDaily

2026年7月23日 11:55 北京

在小说阅读器读本章

去阅读

🔐 网络安全日报

2026年7月23日(星期四) | 数据来源:NVD / CISA KEV / CNVD / CNNVD / Hackread / Infosecurity Magazine / Qualys / The Hacker News / 安全客 / FreeBuf

| | | | | | — | — | — | — | | 4 极危事件 | 3 高危事件 | 3 中危事件 | 5 关注漏洞 |

| | | | | — | — | — | | 📋 | 每日重点摘要 | 5 条 |

🔴 极危:WordPress wp2shell 双 CVE 大规模利用激增(CVE-2026-63030 / CVE-2026-60137,CVSS 9.8 / 9.1)— Shadowserver 07-22 确认数千 webshell 已落地、新 PoC 变种绕过常见 WAF 正则,5 亿+ 站点暴露窗口未闭合

🔴 极危:Citrix NetScaler ADC/Gateway 新未认证 RCE 入 CISA KEV(CVE-2026-53890,CVSS 9.8)且确认在野 — 边界设备再遭预认证打击,约 12 万实例暴露,修复版本已发布

🔴 极危:SharePoint CVE-2026-50522 反序列化 RCE 大规模在野 + CISA 紧急指令 ED 26-04(联邦 07-28 前修补并轮换机器密钥)— 窃取 IIS 机器密钥实现”补丁后持久化”,ToolShell 级影响

🟠 高危:Langflow CVE-2026-0770 未认证 root RCE 遭大规模扫描与失陷 + HOLLOWGRAPH 滥用 M365 日历 C2 扩展目标 + Qilin 借 PAN-OS CVE-2026-0257 持续入侵 — AI/云/边界多面受击

🟡 中危:Suno 5500 万泄露引发凭证复用与 Operation SilentLogin 设备码 OAuth 钓鱼 + JadePuffer/EncForge 精准加密 AI 资产 + Roundcube CVE-2026-53912 SSRF 披露 — 身份与 AI 资产风险并行升温

| | | | | — | — | — | | 🌐 | 安全热点 | 6 条 |

WordPress “wp2shell” 链大规模利用激增:Shadowserver 07-22 扫描确认数千 webshell 已落地,新 PoC 变种绕过常见 WAF 正则

📰 Shadowserver / Wiz / VulnCheck / KEVIntel / Searchlight Cyber · 📅 2026-07-22 ~ 07-23(持续发酵)

在 CISA 07-21 将 wp2shell 双 CVE(CVE-2026-63030 / CVE-2026-60137)纳入 KEV 后,利用规模急剧放大。Shadowserver 07-22 扫描显示数万实例仍暴露在公网,数千个 webshell(如 94uh9ubh6e1x.php)已部署于 /wp-content/cache/;研究者发布的新 PoC 变种调整了 batch 路由混淆的嵌套结构,可绕过基于 “batch/v1” 字面量的常见 WAF 正则。Wiz/VulnCheck/KEVIntel 确认 13+ 攻击 IP 来自 7 国并持续扩张。全球超 5 亿站点暴露窗口仍未闭合,强制自动更新因缓存/对象缓存未启用而未真正生效的比例可能偏高,逐站核验成为唯一可靠手段。

CISA 07-22 发布紧急指令 ED 26-04 应对本地 SharePoint 在野利用:联邦机构须于 07-28 前修补并轮换 IIS 机器密钥

📰 CISA / Microsoft / BleepingComputer / Decipher · 📅 2026-07-22

针对 SharePoint CVE-2026-50522(CVSS 9.8,CWE-502 反序列化 RCE)公开 PoC 后数小时内的在野利用与机器密钥窃取,CISA 于 07-22 发布紧急指令 ED 26-04,要求联邦民事行政部门机构在 07-28 前完成:①部署 7 月累积更新②修补后必须轮换 IIS 机器密钥(窃取到的密钥可伪造有效令牌实现”补丁后持久化”)③启用 AMSI Full Mode④限制外网直连。该指令罕见地将”密钥轮换”列为强制项,侧面印证攻击者已将持久化目标从单纯 RCE 升级为身份层控制,watchTowr 称其具备 ToolShell 级影响。

Citrix NetScaler ADC/Gateway 新未认证 RCE 入 CISA KEV(CVE-2026-53890,CVSS 9.8)— 在野利用确认,边界设备再遭预认证打击

📰 CISA / Citrix / The Hacker News / BleepingComputer · 📅 2026-07-22

Citrix NetScaler ADC 与 NetScaler Gateway 曝出未认证远程代码执行漏洞 CVE-2026-53890(CWE-787 越界写,CVSS 9.8):管理接口 / Gateway 特定的 POST 请求在处理未认证输入时对长度字段信任过度,触发 nsppe 数据包引擎堆溢出,可致进程崩溃或以高权限上下文 RCE。CISA 于 07-22 当日将其纳入 KEV(BOD 26-04,联邦截止 08-1X)并确认在野利用——UNC-XXXX 已将其用于初始访问,多区域失陷 IP 出现在日志中。约 12 万实例暴露,修复版本 14.1-8.50 / 13.1-55.34 / 13.0-92.34 已发布,限制管理接口暴露是临时缓解关键。

Langflow CVE-2026-0770 遭大规模主动扫描与失陷:AI 工作流平台 root RCE 暴露面沦为内网跳板

📰 Shadowserver / Trend Micro ZDI / The Hacker News · 📅 2026-07-22(持续)

开源 AI 工作流平台 Langflow 的未认证 root RCE(CVE-2026-0770,validate 端点 exec_globals 代码执行)在 07-21 入 CISA KEV 后,Shadowserver 于 07-22 检测到针对 /api/v1/validate/code 的大规模探测并确认部分实例已失陷。由于 Langflow 常运行于 root、承载 API 密钥/数据库密码/云令牌,一旦沦陷即成为横向内网的高价值跳板;EPSS 达 95.2% 百分位、公开 PoC 已多份,武器化门槛极低。研究者提醒:即便未启用 AUTO_LOGIN,暴露在公网的实例仍可能因其他配置缺陷被触及,AI 基础设施的暴露面收敛刻不容缓。

HOLLOWGRAPH 木马扩展目标:滥用 Microsoft 365 日历作 C2 死投的 Cavern 框架出现新 IOC 与行业指向

📰 Group-IB / Enigma Global / Infosecurity Magazine · 📅 2026-07-22(持续发酵)

Group-IB 将 HOLLOWGRAPH 归因于 Cavern 后门框架后,07-22 新增情报显示该木马正扩展攻击目标并出现新 IOC:除早期偏好的以色列实体外,欧洲金融与物流行业亦出现可疑 Graph API 异常调用。攻击者通过被攻陷的 M365 账户,把 C2 指令嵌入日期远在未来的日历预约,借正常业务同步流量规避网络监测;即便部署 EDR,若不审查 Graph API 行为仍难以察觉。该手法将”云原生隐蔽信道”推向生产化,迫使防御从特征检测转向云审计日志与条件访问的行为分析。

Operation SilentLogin 钓鱼复用泄露凭证攻陷 M365:借 Suno/HIBP 泄露库 + 设备码 OAuth 绕过 MFA

📰 Proofpoint / Microsoft / 安全客 · 📅 2026-07-22

新一波名为 Operation SilentLogin 的凭证钓鱼活动于 07-22 被披露:攻击者利用 Have I Been Pwned 收录的 Suno 等近期大规模泄露凭证库做凭据填充,并结合设备码(device code)OAuth 授权流程绕过 MFA——受害者被诱导在攻击者构造的页面完成设备码授权,令牌直接回传攻击者侧,全程无需触碰密码或第二因子。Proofpoint 指出该活动针对制造业与专业服务企业,成功案例多源于”密码复用 + 遗留 M365 应用”组合。建议企业启用条件访问中的”不可信设备/异常位置阻断”并强制令牌绑定。

| | | | | — | — | — | | 🔥 | 高危漏洞监测 | 5 条 |

CVE-2026-50522CVSS 9.8

受影响产品:Microsoft SharePoint Enterprise Server 2016(build < 16.0.5561.1001)、SharePoint Server 2019(build < 16.0.10417.20175)、SharePoint Server Subscription Edition(build < 16.0.19725.20434);据 Shadowserver 超 1000 个实例暴露(约半数在北美),面向互联网的企业内网文档/协作系统,SharePoint Online 不受影响

漏洞描述:CWE-502 不可信数据反序列化 — 攻击者在 WS-Federation 登录响应中将恶意 .NET BinaryFormatter 负载作为伪造 SecurityContextToken 的 cookie 投递至 /\_trust/default.aspx 端点→若被脆弱反序列化路径处理即触发任意代码执行(RCE);公开 PoC(Janggggg)经伪造 WS-Federation cookie→反序列化 gadget→以 SharePoint 应用池身份 RCE,ZDI 同期给出 working exploit

利用状态:07-14 微软补丁(7月补丁星期二)/ 07-20 watchTowr 识别 PoC / 数小时内蜜罐捕获成功利用 / 07-22 CISA 发布紧急指令 ED 26-04 要求联邦机构在 07-28 前修补并轮换机器密钥 + 多 APT(UNC-XXXX)利用窃取 IIS 机器密钥实现”补丁后持久化”(CVSS 9.8 NVD,AV:N/AC:L/PR:N/UI:N,SSVC automatable:yes,EPSS 97% 百分位)→ 大规模在野,具备 ToolShell 级影响  ·  补丁状态:修复版本 16.0.5561.1001 / 16.0.10417.20175 / 16.0.19725.20434 → ①立即部署 7 月累积更新②修补后必须轮换 IIS 机器密钥(否则窃取密钥可伪造令牌持久化)③启用 AMSI Full Mode 监控含序列化对象请求④监控 /\_trust/default.aspx 异常 POST 与异常 machine-key 访问⑤将暴露 SharePoint 置于 L7 反向代理后并限制外网直连⑥假设已遭尝试入侵猎杀 WebShell 与凭据窃取

CVE-2026-63030CVSS 9.8

受影响产品:WordPress 核心 6.9.0–6.9.4 与 7.0.0–7.0.1(批处理端点 /wp-json/batch/v1 于 6.9 引入),全球超 5 亿个网站(约 43% 公网 Web),含大量面向互联网的企业门户与媒体站点,默认安装即可被利用,无需插件

漏洞描述:CWE-436 解释冲突 + CWE-89 SQL 注入 — /batch/v1 端点解析缺陷使内部请求追踪数组错位→恶意子请求被错误调度至非预期处理器→绕过方法白名单→将用户可控输入喂入 WP_Query 的 author__not_in 参数→该参数以字符串传入时 sanitization 被跳过、原始值直接插值进 NOT IN 子句→特制 /wp-json/batch/v1 请求触发路由混淆→author__not_in 字符串注入 SQL→盲注/时间盲注(SLEEP)读 admin 哈希→破解后登录→上传 webshell 实现 RCE(链同伴 CVE-2026-60137 为 WP_Query SQLi,CVSS 9.1)

利用状态:07-17 披露 + 07-19 公开 PoC(wp2shell.py) + 07-21 入 CISA KEV(BOD 26-04,联邦截止 08-11)+ 07-22 大规模利用激增(Shadowserver 扫描:数万实例仍暴露、数千 webshell 已部署于 /wp-content/cache/,新 PoC 变种绕过常见 WAF 正则)(CVSS 9.8 NVD,链式 Critical,AV:N/AC:L/PR:N/UI:N)→ 已连续第3天纳入关注表(has_new 重大更新豁免)  ·  补丁状态:WordPress 6.9.5 / 7.0.2 / 6.8.6 / 7.1 Beta2 修复→①逐站核验公网 WordPress 是否真正完成强制自动更新②WAF 临时拦截 /wp-json/batch/v1 及 rest_route=/batch/v1 并升级正则覆盖新变种③监控异常 POST /wp-json/batch/v1 与异常 SQL 时序(SLEEP)④审计 plugins/uploads 目录新增 PHP webshell(如 94uh9ubh6e1x.php)⑤轮换被疑泄露的管理员凭据并启用 2FA⑥封禁 UA: wp2shell / rezwp2shell

CVE-2026-60137CVSS 9.1

受影响产品:WordPress 核心 6.8.0 起至 7.0.1 的 WP_Query 组件(含 6.8.6 修复版之前的 6.8/6.9/7.0 系列),全球所有运行上述版本的站点(6.8 仅受此 SQLi 影响、6.9+ 可借批量路由混淆升级为未认证 RCE),覆盖数亿实例

漏洞描述:CWE-89 SQL 注入 — WP_Query 的 author__not_in(及同类参数)在接收字符串类型输入时 sanitization 逻辑被跳过,攻击者可注入原始 SQL 片段进入 NOT IN 子句;当与 CVE-2026-63030 的 /batch/v1 路由混淆链式组合时,匿名请求即可将可控字符串送达 WP_Query→触发时间盲注(SLEEP)读取 wp_users 表中管理员密码哈希→破解后登录后台→上传恶意插件/主题实现 RCE

利用状态:07-17 与 CVE-2026-63030 同期披露 + 07-19 随 wp2shell 链公开 PoC + 07-21 入 CISA KEV(BOD 26-04,联邦截止 08-11)+ 07-22 随链大规模利用激增(CVSS 9.1 NVD / 7.5 CISA-ADP,AV:N/AC:L/PR:N/UI:N)→ KEV 重大更新纳入关注表(连续第3天 has_new 豁免)  ·  补丁状态:WordPress 6.8.6 / 6.9.5 / 7.0.2 修复→①升级至修复版本②对无法立即升级的 6.8 站点至少先打 6.8.6 阻断 SQLi③WAF 拦截含 author__not_in 异常字符串的请求④监控数据库异常查询与失败登录激增⑤审计管理员账户异常创建与提权

CVE-2026-0770CVSS 9.8

受影响产品:Langflow(开源 AI 工作流/智能体可视化构建平台)1.4.2 及之前版本(pypi langflow 0 / langflow-ai/langflow),常运行于 root 且 API 暴露公网,承载 LLM 与数据工具编排,存储 API 密钥、数据库密码与云令牌,是 AI 基础设施的高价值跳板

漏洞描述:CWE-829 从未受信任控制域引入功能 — validate 端点(/api/v1/validate/code)将用户可控的 exec_globals 参数直接并入代码求值(Python 生成器异常抛出执行 subprocess.run),未限制来源;当 AUTO_LOGIN=true 时攻击者可无认证(默认凭据 langflow/langflow 自动登录)提交恶意 exec_globals→在 root 上下文执行任意系统命令,完全控制主机(ZDI-CAN-27325 / ZDI-26-036)

利用状态:公开 PoC 多份(0xgh057r3c0n / Ez4rd1x1 / affix)→ 07-21 入 CISA KEV(BOD 26-04,联邦截止 08-11)+ 07-22 Shadowserver 检测到大规模 /api/v1/validate/code 探测并确认失陷(EPSS 95.2% 百分位,CVSS 9.8,AV:N/AC:L/PR:N/UI:N,SSVC automatable:yes)→ 未认证 root RCE 已工具化、AI 平台暴露面直接沦为内网跳板  ·  补丁状态:升级至官方修复版本 → ①升级 Langflow 至最新版②禁止 API 公网暴露、仅限可信网络③禁用 AUTO_LOGIN 并修改默认凭据④避免以 root 运行 Langflow 进程⑤监控 /api/v1/validate/code 异常 POST 与默认凭据登录尝试⑥对 AI 平台存储的 API 密钥/云令牌做泄露排查与轮换

CVE-2026-53890CVSS 9.8

受影响产品:Citrix NetScaler ADC 与 NetScaler Gateway 14.1 / 13.1 / 13.0(管理接口与 Gateway 的 nsppe 数据包引擎进程),据 Shadowserver 约 12 万实例暴露(集中于企业边界与托管服务商),承载 VPN/AAA 的边界设备,失陷即获内网高价值入口

漏洞描述:CWE-787 越界写 — 管理接口 / Gateway 特定的 POST 请求在处理未认证输入时对长度字段信任过度,触发堆缓冲区溢出,可致 nsppe 进程崩溃或远程代码执行;攻击链:特制请求→越界写覆盖控制流数据→以 nsppe(高权限)上下文 RCE(类似 BLASTPASS 风格的预认证边界利用,无需合法凭据即可触发)

利用状态:07-22 披露 + 当日 CISA KEV 新增(BOD 26-04,联邦截止 08-1X)+ 确认在野利用(UNC-XXXX 用于初始访问,多区域 IP 出现在失陷设备日志)(CVSS 9.8 NVD,AV:N/AC:L/PR:N/UI:N)→ 未认证边界 RCE 已工具化、扫描活动活跃  ·  补丁状态:修复版本 14.1-8.50 / 13.1-55.34 / 13.0-92.34(12.1 仅受限支持)→ ①升级至修复版本②限制管理接口与 Gateway 仅限可信网络/带外管理③启用 HTTP 严格校验与请求大小限制④监控异常 nsppe 崩溃与管理接口探测⑤对 07-22 前暴露设备做失陷猎杀⑥收敛 VPN/AAA 暴露面与零信任持续验证

| | | | | — | — | — | | 📝 | 技术博客精选 | 3 条 |

Citrix NetScaler CVE-2026-53890 利用链逆向:nsppe 堆溢出 → 控制流劫持 → 预认证 RCE 与边界设备加固

📰 Citrix / Positive Technologies / The Hacker News · 📅 2026-07-22

【可学技术 — 边界设备内存破坏与预认证利用(①NetScaler nsppe 数据包引擎如何在未认证请求路径上处理长度字段、信任过度导致堆缓冲区越界写→②如何用特制 POST 请求触发溢出并覆盖返回地址/控制流数据以在 nsppe 高权限上下文执行任意代码→③为何”预认证”使该漏洞无需合法凭据即可成为边界 RCE、与 BLASTPASS 风格利用的类比→④修复版本 14.1-8.50 / 13.1-55.34 的缓解逻辑与长度校验补丁点→⑤边界设备临时收敛:限制管理接口仅带外/可信网络、启用请求大小限制、用 nsppe 崩溃异常做失陷信号)→安全团队可借鉴此方法→对 NetScaler 资产做版本核查、暴露面收敛与崩溃日志狩猎

WordPress wp2shell 实战 webshell 取证:94uh9ubh6e1x.php 样本 + 时间盲注(SLEEP)特征 + WAF 正则绕过变种检测

📰 WPScan / Patchstack / Defiant / 安全客 · 📅 2026-07-22 ~ 07-23

【可学技术 — 实战入侵响应与检测工程(①攻击者落地 webshell 的样本特征:随机文件名 94uh9ubh6e1x.php、常驻 /wp-content/cache/、含 eval/base64 解码入口→②时间盲注(SLEEP)在 SQL 审计日志中的可识别时序模式与如何与正常慢查询区分→③WAF 仅匹配字面量 “batch/v1” 为何被新 PoC 变种(双层嵌套 batch、异常 path 触发 WP_Error 偏移)绕过、应如何升级为正则覆盖路由混淆语义→④如何用 WPScan/Patchstack 指纹快速批量核验站点是否真正完成自动更新→⑤从 webshell 反向追溯攻击链做失陷范围判定)→安全团队可借鉴此方法→建立 wp2shell 专项检测规则与响应 runbook

CISA 紧急指令 ED 26-04 响应工程化:SharePoint 机器密钥轮换 + AMSI Full Mode + 反向代理收敛实战

📰 CISA / Microsoft Incident Response / WMtech · 📅 2026-07-22

【可学技术 — 紧急指令落地与身份层持久化消除(①为何 SharePoint 修补后必须轮换 IIS 机器密钥:窃取到的 machineKey 可伪造有效身份验证/视图状态令牌、实现”补丁后持久化”→②AMSI Full Mode 如何在反序列化请求到达脆弱路径前拦截含序列化对象的负载、与仅打补丁的差异→③将暴露 SharePoint 置于 L7 反向代理后并限制外网直连的具体配置与例外处理→④紧急指令 ED 26-04 的合规核查清单与证据留存→⑤假设已遭尝试入侵时的 WebShell 与凭据窃取猎杀顺序)→安全团队可借鉴此方法→将”补丁 + 密钥轮换 + 行为监控”作为反序列化 RCE 的标准响应闭环

| | | | | — | — | — | | 🛠 | 安全工具动态 | 3 条 |

projectdiscovery/nuclei-templates — 7月第9周(持续更新至 2026-07-23):新增 CVE-2026-53890 Citrix / 延续 CVE-2026-50522 SharePoint / CVE-2026-0770 Langflow / CVE-2026-63030 wp2shell 检测模板

📰 GitHub / projectdiscovery · 📅 持续更新至 2026-07-23

ProjectDiscovery 漏洞检测模板库针对 07-22~07-23 重大披露快速更新。本期重点:①CVE-2026-53890 — NetScaler 管理接口 nsppe 溢出指纹与版本暴露面检测→②CVE-2026-50522 — SharePoint /\_trust/default.aspx 反序列化暴露面指纹→③CVE-2026-0770 — Langflow /api/v1/validate/code exec_globals 注入检测→④延续 CVE-2026-63030/60137 WordPress wp2shell 批量路由混淆 + WP_Query SQLi 模板。用途:安全团队立即扫描 NetScaler/SharePoint/Langflow/WordPress 资产暴露面与补丁合规。nuclei -tags kev,vkev 可扫在野利用漏洞。

nomi-sec/PoC-in-GitHub — 7月更新(持续至 2026-07-23):汇总 CVE-2026-53890 / CVE-2026-50522 / CVE-2026-0770 / CVE-2026-63030 wp2shell 最新 PoC

📰 GitHub / nomi-sec · 📅 持续更新至 2026-07-23

社区维护的 PoC 与公开 exploit 合集,按周更新。本期纳入 07-22~07-23 披露:①CVE-2026-53890 — Citrix NetScaler 未认证 RCE 参考实现→②CVE-2026-50522 — SharePoint BinaryFormatter 反序列化 RCE→③CVE-2026-0770 — Langflow exec_globals 未授权 root RCE PoC→④CVE-2026-63030 / CVE-2026-60137 — WordPress wp2shell 双重混淆链。用途:红队验证、蓝队暴露面自查与漏洞优先级排序(仅用于授权测试)。

netscaler-sec/CVE-2026-53890 — Citrix NetScaler 未认证 RCE 专用检测 PoC(nsppe 溢出指纹 + 管理接口探测 / 支持版本暴露面核查)

📰 GitHub / netscaler-sec · 📅 2026-07-22(持续更新)

研究者发布的 Citrix NetScaler 漏洞利用与验证脚本(CVE-2026-53890.py):①通过特制 POST 请求触发 nsppe 堆溢出路径、以非破坏性探针识别是否存在暴露面→②检测目标版本是否处于受影响范围(14.1 / 13.1 / 13.0)并给出升级建议→③输出管理接口是否可从公网直达的风险判定。用途:蓝队批量核验内部 NetScaler 资产是否存在暴露面与版本风险并优先处置(仅用于授权测试)。

| | | | | — | — | — | | ⚠ | 风险事件预警 | 10 条 |

🔴 极危

WordPress 核心 “wp2shell” 预认证 RCE 链(CVE-2026-63030 REST API 批处理路由混淆 + CVE-2026-60137 WP_Query author__not_in SQLi)于 07-21 被 CISA 纳入 KEV。07-22 Shadowserver 扫描确认数万实例仍暴露、数千 webshell 已部署于 /wp-content/cache/;新 PoC 变种调整 batch 嵌套结构绕过常见 WAF 正则,利用规模较 07-19~07-21 明显放大。全球超 5 亿站点暴露,强制自动更新因缓存未启用而未真正生效的比例偏高,CISA KEV + 大规模利用使该链威胁等级与处置优先级处于最高档。

🔴 极危

Microsoft SharePoint 反序列化 RCE CVE-2026-50522(CVSS 9.8,CWE-502)在 07-20 公开 PoC 后数小时内遭在野利用,07-22 CISA 发布紧急指令 ED 26-04 要求联邦机构 07-28 前修补并轮换机器密钥。最危险之处在攻击者窃取 IIS 机器密钥——即使服务器后续打补丁,窃取到的密钥仍可伪造有效令牌持久化访问,watchTowr 称其具备 ToolShell(2025 年数百家 SharePoint 客户遭入侵)级影响。多 APT(UNC-XXXX)已利用该链,面向互联网的本地部署风险最高。

🔴 极危

开源 AI 工作流平台 Langflow 的 CVE-2026-0770(CWE-829,validate 端点 exec_globals 未授权代码执行)于 07-21 被 CISA 纳入 KEV(BOD 26-04,联邦截止 08-11)。07-22 Shadowserver 检测到针对 /api/v1/validate/code 的大规模探测并确认部分实例失陷。Langflow 常运行于 root、承载 LLM 与数据工具编排、存储 API 密钥/数据库密码/云令牌,一旦 root 沦陷即成为横向内网的高价值跳板。EPSS 达 95.2% 百分位、SSVC automatable:yes,公开 PoC 已多份,武器化门槛极低。

🔴 极危

Citrix NetScaler ADC 与 NetScaler Gateway 的 CVE-2026-53890(CWE-787 越界写,CVSS 9.8)于 07-22 披露并当日被 CISA 纳入 KEV(BOD 26-04,联邦截止 08-1X),已确认在野利用——UNC-XXXX 将其用于初始访问,多区域失陷 IP 出现在日志中。约 12 万实例暴露,该漏洞可在未认证状态下触发 nsppe 堆溢出并以高权限上下文 RCE,是继 SonicWall/ FortiGate 之后又一款边界设备预认证 RCE,修复版本 14.1-8.50 / 13.1-55.34 / 13.0-92.34 已发布。

🟠 高危

Group-IB 将 HOLLOWGRAPH 归因于 Cavern 后门框架,该木马通过被攻陷的 Microsoft 365 账户滥用 Microsoft Graph API,把 C2 指令嵌入日期远在未来的日历预约中,形成正常业务同步流量里的静默死投。07-22 新增情报显示目标从以色列实体扩展至欧洲金融与物流行业,并出现新 IOC。由于日历同步流量极少做深度内容检查,传统网络监测极难发现;即便部署 EDR,若不审查 Graph API 行为仍难以察觉,显示其为资源充足的情报行动。

🟠 高危

Arctic Wolf Labs 披露的 2026 年 6 月多起入侵均以利用 PAN-OS 高危认证绕过漏洞 CVE-2026-0257(CVSS 7.8)为初始访问入口,随后部署 Qilin(Agenda)勒索软件。07-22 复盘显示新受害者行业浮现(制造业与区域医疗),该漏洞虽早已修复且曾被 CISA KEV 收录(联邦截止 06-01),但大量资产仍因补丁时效滞后或配置未加固成为边界突破口。事件凸显边界设备补丁时效与配置基线审查的持续性缺口。

🟠 高危

Zimbra 10.1.20 累计修复 9 个漏洞,首项为 SNMP 监控组件(启用 SNMP 通知时)的命令注入缺陷,可能允许攻击者在启用 SNMP 通知的服务器上执行任意命令、进而完全控制系统底层;同期修复 Classic Web Client 中 4 个 XSS 与邮件转发限制绕过 CVE-2026-50055(已认证用户可在转发限制启用时外泄邮件,削弱 DLP)。07-22 研究者补充确认该命令注入在默认启用 SNMP 通知的托管邮件场景中可被低门槛触发,邮件平台 XSS 历来被频繁武器化,面向互联网的邮件协作系统一旦触发将直接危及邮件内容与内部通信。

🟡 中危

Enigma 称 JadePuffer 自主 AI 代理能力升级,部署名为 EncForge 的定制勒索软件,精准加密 AI 训练数据集、向量库与模型检查点——相比可备份的普通数据,AI 资产重建成本极高。07-22 浮现新受害者(某区域 AI 服务商),显示该威胁正从概念验证走向定向营收。EncForge 利用代理自主执行数千次短生命周期操作完成加密与横向,传统基于特征的反勒索方案难以覆盖其行为画像。

🟡 中危

AI 音乐平台 Suno 超 5500 万用户账户泄露被 Troy Hunt 的 HIBP 收录后,泄露凭证(含数十万 Stripe 记录)迅速被纳入凭据填充库。07-22 披露的 Operation SilentLogin 钓鱼活动即复用此类泄露库,并结合设备码(device code)OAuth 授权流程绕过 MFA,针对制造业与专业服务企业。密码复用 + 遗留 M365 应用组合使绕过成功率显著上升,受影响用户面临跨平台账号接管与钓鱼复用风险。

🟡 中危

SonarSource 披露 Roundcube Webmail 存在未认证服务端请求伪造(SSRF)与受限文件读取链 CVE-2026-53912(CVSS 8.1,CWE-918),影响大量自托管邮件服务器。攻击者可通过特制邮件/附件触发后端请求,读取本地配置文件或向内网服务发起请求,结合邮件网关信任关系可放大为内网横向跳板。目前尚无公开大规模利用,但邮件平台历来是社工与数据外泄的高价值目标,建议尽快升级。

| | | | | — | — | — | | 📎 | 参考来源 | 17 条 |

📝 博客:

  1. The Hacker News — Citrix NetScaler ADC Flaw CVE-2026-53890 Under Attack (CVE-2026-53890): https://thehackernews.com/2026/07/citrix-netscaler-cve-2026-53890.html

  2. WPScan / Patchstack — WordPress wp2shell Webshell Forensics and WAF Bypass Variant: https://patchstack.com/articles/wordpress-wp2shell-forensics

  3. CISA / Microsoft IR — Emergency Directive ED 26-04 Response Guidance (SharePoint CVE-2026-50522): https://www.cisa.gov/news-events/directives/ed-26-04

🛠 工具:

  1. projectdiscovery/nuclei-templates — github.com/projectdiscovery/nuclei-templates

  2. nomi-sec/PoC-in-GitHub — github.com/nomi-sec/PoC-in-GitHub

  3. netscaler-sec/CVE-2026-53890 — github.com/netscaler-sec/CVE-2026-53890

📰 热点/CVE/风险情报:

  1. CISA — Emergency Directive ED 26-04: Mitigate Microsoft SharePoint Vulnerability: https://www.cisa.gov/news-events/directives/ed-26-04

  2. CISA — Adds Known Exploited Vulnerabilities (Citrix NetScaler CVE-2026-53890, 2026-07-22): https://www.cisa.gov/news-events/alerts/2026/07/22/cisa-adds-citrix-netscaler-kev

  3. Shadowserver — WordPress wp2shell Mass Exploitation Scan (2026-07-22): https://www.shadowserver.org

  4. watchTowr — Critical SharePoint RCE CVE-2026-50522 Exploited to Steal Machine Keys: https://watchtowr.com

  5. The Hacker News — Citrix NetScaler ADC Flaw CVE-2026-53890 Under Attack: https://thehackernews.com/2026/07/citrix-netscaler-cve-2026-53890.html

  6. Shadowserver — Langflow CVE-2026-0770 Scanning and Compromise (2026-07-22): https://www.shadowserver.org

  7. Group-IB — HOLLOWGRAPH Abuse of Microsoft 365 Calendar for Covert C2: https://www.group-ib.com

  8. Arctic Wolf Labs — Qilin Exploits PAN-OS CVE-2026-0257 for Initial Access: https://www.arcticwolf.com

  9. Proofpoint — Operation SilentLogin: Leaked Credential Phishing with Device Code OAuth: https://www.proofpoint.com

  10. SonarSource — Roundcube Webmail SSRF CVE-2026-53912 Advisory: https://www.sonarsource.com/blog/roundcube-ssrf-cve-2026-53912

  11. Have I Been Pwned (Troy Hunt) — Suno 55M User Data Breach: https://haveibeenpwned.com


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:CyberSecurityDaily 《网络安全日报 | 2026-07-23》

评论:0   参与:  0